Кому и зачем
Книга для руководителя ИБ, который запускает или перезапускает программу работы с человеческим риском — в коммерческой компании, у оператора ГИС, в субъекте КИИ или в банке. Её задача — уйти от отчёта «курс прошли все» к измеримому поведению и к документам, которые выдержат вопрос совета и проверку.
Это русская редакция: правовая часть описывает нормы по состоянию на 26.09.2026, и каждое правовое утверждение ведёт к тексту нормы. Книга — не юридическая консультация. Шаблоны и спорные места помечены: их нужно согласовать с юристом компании.
Фишинг остаётся главным входом, но риск растёт и в новых местах — в нейросетях и у подрядчиков. Поэтому о них в книге есть отдельные главы.
Кому что читать
Руководитель ИБ
Всё по порядку. Начните с самооценки и правовой карты, чтобы читать главы под свой уровень и режим.
Юрист
Правовая часть и шаблоны: учебные атаки, ответственность, сроки уведомления, поручение вендору, согласия и проверка Роскомнадзора.
HR и коммуникации
Права работников в программе, обучение без наказаний, благодарность за сообщения, роли и коммуникации.
Финансовый директор
Цена ошибки в рублях, штрафы и условия их смягчения, отчёт совету на одной странице.
Госсектор и КИИ
Приказы ФСТЭК № 117 и 235, Методика Узи, сроки НКЦКИ, персональные штрафы должностных лиц.
Банки, НФО, НПС
ГОСТ Р 57580.1, сроки для Банка России, легенды по признакам ОД-2506 и отраслевой вкладыш по финансовому сектору.
Часть IЗачем
Почему человек: вероятность и цена ошибки
Генеральный директор не спрашивает, сколько курсов прошли работники. Он спрашивает, сколько стоит одна ошибка и что компания сможет показать, если ошибка случится. Программа управления человеческим риском отвечает на эти два вопроса.
Говорите о цене ошибки, а не о «незнании». Незнание лечат курсом. Цену ошибки снижают процессы, привычки и измерения — их руководство и поддерживает бюджетом. В этой главе — цифры, которые выдержат вопросы финансового директора, и таблица последствий, которую стоит пересчитать на своих данных.
Вероятность: атаку на организацию открывает человек
Первые две цифры — по России (у BI.ZONE — вместе со СНГ), третья — мировая. Все три — оценки компаний, у каждой свой отчёт, своя выборка и свой период. Их нельзя складывать или перемножать. Вместе они говорят одно: большинство целевых и успешных атак проходит через решение конкретного человека.
Для оценки вероятности в вашей компании этих цифр мало. Нужна своя: доля провалов и сообщений в учебных атаках средней сложности на всех работников. Как её получить и чем она становится доказательством — в главе 8.
Клиенты банков — другая аудитория
В презентациях часто встречаются доли социальной инженерии выше 90%. Обычно они про клиентов банков, а не про компании. Сами цифры верны, но отвечают на другой вопрос.
| Цифра | Что посчитано | Чья оценка |
|---|---|---|
| около 97,5% | атак с социальной инженерией в таблице «Основные типы компьютерных атак» обзора Банка России за II квартал 2026 года: 28 678 из примерно 29 401 (наш расчёт)[L143] | Банк России, обзор операций без согласия клиентов; атаки прежде всего на клиентов-физлиц |
| более 94% | инцидентов с хищениями у клиентов 10 банков приходится на социальную инженерию[L150] | оценка F6 по данным 10 банков, а не официальная статистика |
Три цифры для генерального
Вендорские оценки спорят между собой. У официальных рядов есть ведомство, период и дата публикации, и их не приходится защищать. Для первого разговора с руководством хватит трёх.
Как читать вместе: преступлений становится меньше, а потери не падают. В 2025 году потери от операций без согласия выросли на 6,4%, до 29 307,6 млн ₽[L141], и всё большая их часть приходится на компании.
| Период | Все потери | Потери юрлиц | Доля юрлиц |
|---|---|---|---|
| 2025 год | 29 307,6 млн ₽ | 1 054,4 млн ₽ | 3,6%[L141] |
| I квартал 2026 | 7 397,9 млн ₽ | 573,3 млн ₽ | 7,8%[L142] |
| II квартал 2026 | 7 350,7 млн ₽ | 831,4 млн ₽ по 780 операциям | 11,3%[L143] |
В квартальных обзорах 2026 года Банк России даёт потери юрлиц отдельно по счетам и по СБП. Сумма по юрлицам и их доля за I и II кварталы — наш расчёт по этим таблицам[L142][L143].
Ряд охватывает все схемы хищений со счетов юрлиц, не только атаки через работников. Это не статистика схемы «фейк-босс», поэтому показывайте его как масштаб проблемы, а не как вероятность для вашей компании.
Если спросят про штрафы за утечки, официальная позиция Роскомнадзора на август 2026 года такая: «количество протоколов по утечкам не увеличилось»[L128]. Пересказы в СМИ с точными суммами не берите в презентацию, пока нет акта суда или релиза ведомства.
Вернёт ли банк деньги компании
Часто руководство считает, что украденное со счёта вернёт банк. Для компании это обычно не так. Специальное антифрод-возмещение по ч. 3.13 ст. 8 161-ФЗ положено только физлицам. Юрлицо может требовать возмещения по ч. 12–13 ст. 9 и по договору, только если банк нарушил свои обязанности; в остальных случаях потеря остаётся у компании[L103].
- Ч. 13 ст. 9 — банк не проинформировал клиента о совершённой операции[L103].
- Ч. 12 ст. 9 — операции, совершённые после того, как клиент уведомил банк[L103]. Уведомить банк клиент обязан незамедлительно, но не позднее дня, следующего за днём получения от банка уведомления об операции (ч. 11 ст. 9); если банк клиента проинформировал, а клиент не уведомил банк, возмещать банк не обязан (ч. 14 ст. 9)[L103].
- Ч. 11.1 ст. 9 — по уведомлению клиента-юрлица банк плательщика просит банк получателя приостановить зачисление[L103]. Поэтому казначейству нужен короткий маршрут: заметили подозрительный платёж — сразу звоните и пишите в банк.
Последствия: во что обходится одна ошибка
| Событие | Сколько стоит |
|---|---|
| Утечка ПДн | 3–5, 5–10 или 10–15 млн ₽ — при утечке данных от 1 до 10 тыс., от 10 до 100 тыс. и больше 100 тыс. субъектов и (или) от 10 до 100 тыс., от 100 тыс. до 1 млн и больше 1 млн идентификаторов (ч. 12–14 ст. 13.11 КоАП)[L34] |
| Специальные категории и биометрия | 10–15 и 15–20 млн ₽ (ч. 16 и 17)[L34] |
| Повторная утечка | 1–3% выручки, от 20 до 500 млн ₽ (ч. 15), для специальных категорий и биометрии — от 25 до 500 млн ₽ (ч. 18); повторной считается утечка, допущенная компанией, уже подвергнутой наказанию по любой из ч. 12–18: прежний штраф за биометрию делает повторной и следующую обычную утечку[L34] |
| Не уведомили Роскомнадзор или уведомили с опозданием | 1–3 млн ₽ (ч. 11)[L34]; уведомлений два — за 24 и 72 часа с момента выявления[L16] |
| ПДн в зарубежной базе данных | 1–6 млн ₽, повторно 6–18 млн ₽ (ч. 8 и 9) — например, если платформа обучения хранит данные работников за рубежом[L34] |
| Ущерб от утечки по оценке самих компаний | в среднем 11,5 млн ₽, максимум — более 41 млн ₽; средний и крупный бизнес без крупнейших компаний (опрос представителей компаний по заказу InfoWatch; включает сорванные сделки, аудит и обучение после утечки)[S4] |
| Требование выкупа от шифровальщиков | в среднем 4–40 млн ₽; для малого и среднего бизнеса 0,24–4 млн ₽ (оценка F6; первоначальные требования, а не выплаты)[S6] |
| Операция без согласия по счёту юрлица | в среднем 373,2 тыс. ₽ в 2025 году[L141] и около 1,07 млн ₽ во II квартале 2026 года (наш расчёт)[L143]; все схемы хищений, не только через работников |
Суммы штрафов — для коммерческой компании, в том числе ГУП. Госорганы, органы местного самоуправления, госучреждения, госкорпорации и иные НКО штраф юрлица по ч. 10–18 ст. 13.11 не платят: за утечки и неуведомление штрафуют их должностных лиц, до 2 млн ₽[L34][L160]. Кто за что отвечает лично — в главе 5.
Штрафы — самая заметная часть, но не всегда самая крупная. Простой, выкуп и сорванные сделки считаются отдельно. Первое наказание за утечку открывает окно повторности: компания считается подвергнутой наказанию до истечения года после исполнения постановления[L40], и следующая утечка в этом окне может стоить процент выручки.
Соберите эту таблицу на своих данных: какие категории ПДн и в каком объёме вы храните, какая у вас выручка, сколько стоит час простоя. Калькулятор «Цена одного клика» помогает сделать это в рублях.
Что изменилось с 2025 года
В атаках. Все цифры ниже — оценки компаний со своими выборками; сравнивайте их только с тем же отчётом прошлого года.
- Фишинг чаще открывает атаку: 64% целевых атак против 57% годом ранее (оценка BI.ZONE)[S2].
- Подрядчики стали входом: доля высококритичных инцидентов, связанных с атаками через подрядчиков, выросла с 15% в 2024 году до 30% в 2025-м (расследования BI.ZONE)[S22].
- Нейросети стали каналом утечки: объём данных, отправляемых в общедоступные нейросети, за 2025 год вырос в 30 раз — по трафику 150 компаний, данные «Солара»[S10]; 20% организаций с утечками связали их хотя бы частично с несанкционированным ИИ (оценка «Информзащиты»)[S11].
- Голос руководителя можно подделать: мошенничества с дипфейками в мессенджерах стало в 10 раз больше (оценка «Сбера», методика не раскрыта), самая популярная схема — «фейк-босс»[S9].
В нормах. Три изменения, которые меняют разговор с руководством:
- С 30.05.2025 — ч. 10–18 ст. 13.11 КоАП. Отдельные штрафы за неуведомление о намерении обрабатывать ПДн и об утечке, за утечку по числу субъектов или идентификаторов, за утечку специальных категорий и биометрии и оборотные — за повторную; скидки 50% за быструю оплату по ст. 13.11 больше нет[L35].
- С 01.07.2025 — запрет зарубежных баз данных. Записывать и хранить ПДн граждан России в зарубежных базах данных при сборе запрещено (ч. 5 ст. 18 152-ФЗ)[L13]. Это касается и платформ обучения и учебных атак: база с данными работников должна быть в России.
- С 01.03.2026 — приказ ФСТЭК № 117. Для ГИС и информационных систем госорганов, ГУП, госучреждений и муниципальных систем мероприятия по повышению знаний пользователей «должны включать» имитационные рассылки электронных писем на служебные адреса и иные служебные средства коммуникаций (п. 56 «в»), а уровень знаний нужно оценивать не реже раза в 3 года или после компьютерного инцидента (п. 57)[L80]. Для остальных коммерческих компаний это ориентир, а не обязанность (глава 3).
Полная хронология 2024–2027 годов с датами вступления в силу — в приложении H.
Разговор с руководством на три минуты
- Одна цифра о вероятности: большинство атак на организации начинается с человека.
- Один официальный ряд о деньгах: доля компаний в потерях от операций без согласия растёт.
- Одна таблица о последствиях — на ваших объёмах ПДн, вашей выручке и вашем простое.
- Что будем измерять: не прохождение курсов, а сообщения о подозрительном и провалы в учебных атаках (глава 8).
- Что сможем доказать: документы о мерах, принятых до инцидента (глава 3, глава 5).
- Какое решение нужно: спонсор, бюджет и пилот на 90 дней (глава 15), отчёт совету на одной странице (глава 16).
Модель зрелости: где вы сейчас
Модель нужна, чтобы честно ответить на вопрос «где мы сейчас» и не обещать совету прыжок через ступени. Зрелость измеряется поведением людей и процессом, а не часами курсов.
Пять уровней ниже опираются на модель зрелости культуры безопасности SANS[F1] и на жизненный цикл программы обучения из NIST SP 800-50 Rev. 1[F2]. Формулировки, доказательства и метрики перехода — наши, под российские нормы. Модель АВАТЕК — не норматив; официальная шкала ФСТЭК для обучения показана после лестницы.
Уровень 1
Формальный
Курс раз в год, ознакомление под роспись. Учебных атак нет или они разовые.
- Чем доказать
- Перечень работников, допущенных к ПДн, и журнал их ознакомления и (или) обучения[L14]; листы ознакомления с ЛНА по ИБ под роспись[L61]; для значимых объектов КИИ — доведение ОРД и мероприятия по знаниям не реже раза в год[L77]
- Метрика перехода
- Охват курсом и ознакомлением до допуска к ПДн
Уровень 2
Измеряемый
Утверждено положение об имитационных атаках. Есть базовая линия по почте и кнопка «Сообщить».
- Чем доказать
- Положение (приложение A) и отчёт о базовой линии; для ГИС имитационные рассылки на служебные адреса прямо названы в п. 56 «в» приказа ФСТЭК № 117[L80]
- Метрика перехода
- Доли провалов, сообщений и пропусков по всей компании
Уровень 3
Управляемый
Программа утверждена по категориям работников, знания и умения проверяются. Сценарии под роли, два канала и больше, обучение в момент ошибки, трек повторных провалов, политика ИИ, правило второго канала для денег и доступов.
- Чем доказать
- Программа по категориям с контролем знаний и умений — высший балл по «Обучению» в Методике Узи[L83]; протоколы практических занятий (п. 13.7 приказа № 239[L79]) и тренировок (п. 56 «г» приказа № 117[L80])
- Метрика перехода
- Коэффициент устойчивости, медиана до сообщения, повторные провалы
Уровень 4
Интегрированный
Сообщения работников уходят в SOC и SIEM. Реальные атаки становятся учебными сценариями. Подрядчики в программе. Риск виден по поведению работников и отделов. Отчёт руководству — в рублях.
Уровень 5
Устойчивый
Программа сама меняет приоритеты по данным: пересматривает карту поведения, обновляет сценарии под новые атаки. Метрики — вход для решений, которые принимает человек: о дополнительном обучении, настройке доступов, платёжных процедурах. Автоматических кадровых последствий нет.
- Чем доказать
- Годовой пересмотр программы; решения руководства со ссылкой на метрики, принятые человеком. Решение, которое порождает юридические последствия для работника или иначе затрагивает его права, нельзя принимать только на основании автоматизированной обработки его данных[L11][L64]
- Признак устойчивости
- Динамика держится несколько циклов подряд во всех ролях и филиалах
Где проходит граница «решения, затрагивающего права», — курс, реестр неуспевающих, ограничение доступа, — закон прямо не говорит. Наше прочтение и вопрос юристу — в главе 8.
Модель и шкала ФСТЭК: Методика Узи
С августа 2026 года у самооценки есть официальная линейка. Методика оценки уровня зрелости (Узи) от 07.08.2026 оценивает 21 направление деятельности, среди них — «повышение уровня знаний и информированности». В каждом направлении проверяются восемь видов требований, и один из них — «Обучение»: степень осведомлённости персонала, направленная на снижение рисков человеческого фактора, вес 0,1. Шкала — 0 / 0,3 / 0,5 / 1; высший балл даёт только обучение по утверждённой программе, охватывающей разные категории работников, с контролем знаний и умений[L83].
В пороги уровня зрелости направления «Обучение» входит только с уровня 3 (Di6 ≥ 0,05) и уровня 4 (Di6 = 0,1)[L83]. По нашему прочтению, при весе 0,1 это значит: для уровня 3 нужен балл не ниже 0,5, для уровня 4 — балл 1. Поскольку «Обучение» оценивается в каждом направлении, слабое обучение ограничивает не одно направление, а все.
| Уровень АВАТЕК | Балл «Обучение» | Что это даёт для порогов направления | Какие документы показать |
|---|---|---|---|
| 0 · Старт | 0 — обучения нет[L83] | Уровни 1–2 не зависят от обучения; пороги уровней 3 и 4 не пройдены | — |
| 1 · Формальный | 0,3 — обучение эпизодическое; 0,5 — обучение без системы и измерения[L83] | При 0,3 пороги уровней 3 и 4 не пройдены; при 0,5 пройден порог уровня 3 | Приказ о программе, план курса, журнал ознакомления |
| 2 · Измеряемый | 0,5, пока нет утверждённой программы по категориям работников с контролем знаний и умений[L83] | Порог уровня 3 пройден (Di6 ≥ 0,05), порог уровня 4 — нет | То же + положение об имитационных атаках, отчёт о базовой линии |
| 3 · Управляемый | 1 — утверждённая программа по категориям работников с контролем знаний и умений[L83] | Пройдены пороги уровней 3 и 4 (Di6 = 0,1) | Утверждённая программа по категориям; результаты тестов (знания) и учебных атак (умения); журнал повторного обучения |
| 4–5 · Интегрированный, Устойчивый | 1 — выше шкала не растёт | Как у уровня 3 | То же + маршрут сообщений в SOC, охват подрядчиков, отчёты руководству, протоколы пересмотра программы |
Целевые уровни зрелости п. 11 Методики не требует, а рекомендует: для каждого направления не ниже 1, 2 или 3 — в зависимости от класса ГИС, уровня защищённости ИСПДн и категории значимого объекта КИИ; те же уровни рекомендованы подрядчикам, которые обслуживают эти системы[L83].
Не путайте Узи с показателем Кзи. В Методике Кзи показателей осведомлённости нет. Но если на пентесте или учениях доступ получен через учётную запись пользователя, группа «Защита пользователей» обнуляется[L84]. Учебные атаки Кзи не повышают — они помогают не потерять его на проверке.
Кому Узи обязателен
Для одних организаций Методика — внешняя линейка, для других — обязанность со сроками. Выберите свой режим; если подходят несколько, действуют все.
Касается коммерческих операторов ИСПДн, которые не работают с ГИС и значимыми объектами КИИ
Для операторов ИСПДн Методика — инструмент «подтверждения» уровня зрелости (п. 4 «д»). Обязательной она станет, только если это установит нормативный акт[L83]. Если компания не оператор ГИС, не субъект КИИ, не банк, не НФО и не субъект НПС, прямая норма об обучении у неё одна: ознакомление и (или) обучение работников, непосредственно обрабатывающих ПДн (п. 6 ч. 1 ст. 18.1 152-ФЗ). Форму, частоту и проверку знаний она не задаёт[L14].
Касается операторов ГИС, иных ИС госорганов, ГУП, госучреждений, муниципальных ИС
| Период | Что требуется |
|---|---|
| 01.03.2026 – 28.02.2027 | Оператор сам считает Кзи не реже раза в 6 месяцев и показатель зрелости не реже раза в 2 года; при несоответствии нормам информирует руководителя за 3 календарных дня, результаты обоих показателей направляет в ФСТЭК за 5 рабочих дней (действующий п. 32 приказа № 117)[L80]. С 01.09.2026 показатель называется Узи (приказ № 137)[L81] |
| С 01.09.2026 | П. 58: оператор предъявляет требования к подрядчику, в том числе по Узи[L81] |
| С 01.03.2027 | Новый п. 32 называет только Кзи оператора — раз в 6 месяцев с отправкой в ФСТЭК. Узи в нём считает подрядчик — до получения доступа или передачи информации и далее не реже раза в 2 года[L81]. Отпадает ли собственная оценка Узи оператором, из текста однозначно не следует — см. вопрос юристу ниже |
Касается субъектов КИИ, у которых есть значимые объекты, и их подрядчиков
| Период | Что требуется |
|---|---|
| Сейчас | Мероприятия по повышению знаний не реже раза в год (п. 15 приказа № 235)[L77]; меры ИПО.0–ИПО.4 приказа № 239, ИПО.3 — для 1-й и 2-й категорий[L79] |
| С 01.03.2027 | Узи — раз в 3 года; Кзи — раз в 6 месяцев с отправкой в ФСТЭК за 5 рабочих дней; о несоответствии руководителя информируют за 3 дня (пп. 36.1–36.4 приказа № 235 в ред. приказа № 220)[L78] |
| Подрядчики | Узи — до получения доступа и далее раз в 3 года, с 01.03.2027[L78] |
Касается подрядчиков операторов ГИС и субъектов КИИ со значимыми объектами
Подрядчик оператора ГИС с 01.09.2026 выполняет требования оператора по Узи (п. 58 приказа № 117), а с 01.03.2027 проводит оценку до получения доступа и далее не реже раза в 2 года[L81]. Подрядчик значимого объекта КИИ с 01.03.2027 — до получения доступа и далее раз в 3 года[L78].
Если вы подрядчик, начните со своей программы обучения: оценку проводят до получения доступа, поэтому заказчик может запросить её результат ещё на этапе договора. Как проверять подрядчиков со стороны заказчика — в главе 13.
Как пользоваться моделью
- Оценивайте по отдельности процесс, метрики, каналы, связь с SOC и подрядчиков. Итог — по самому слабому.
- Поднимайтесь на один уровень за цикл. Прыжок с первого уровня на четвёртый обычно значит, что доказательства нарисованы.
- Повторяйте самооценку раз в квартал и прикладывайте её к отчёту руководству.
- Если вы оператор ГИС, владелец значимого объекта КИИ или подрядчик одного из них, сверяйте самооценку с баллом «Обучение» по Методике Узи.
- Не путайте зрелость программы и возможности платформы. Инструмент помогает, но уровень дают процесс и поведение людей.
Каждый переход — один оборот цикла NIST: план и стратегия, анализ и проектирование, разработка и внедрение, оценка и улучшение[F2]. SANS описывает похожий путь: от отсутствия программы через ориентацию на соответствие и изменение поведения к долгосрочной культуре и устойчивости[F1].
Типичные ловушки самооценки
- «У нас десять курсов — значит, третий уровень». Курсы — это активность. Уровень определяет поведение, а по шкале ФСТЭК — утверждённая программа по категориям с контролем знаний и умений.
- «Базовая линия есть». Если это одна лёгкая рассылка на часть работников — её нет. Базовая линия — кампания средней сложности на всех.
- «Сообщения уходят в SOC». Если работнику никто не отвечает, сообщение уходит в пустоту, и четвёртого уровня нет.
- «Подрядчики подписали соглашение о конфиденциальности». Подпись не показывает поведение. Нужен охват программой или договорное требование с проверкой.
- «Риск-скор сам решает, кого наказать». Это не пятый уровень, а правовой риск: решения по работнику принимает человек.
Часть IIПраво
Главное для CISO: 10 пунктов
Выводы части II на одной странице. Подробности, спорные места и вопросы юристу — в главах по ссылкам.
- 01
Прямой нормы об учебных атаках для бизнеса нет. «Имитационные рассылки» называет только п. 56 «в» Требований по приказу ФСТЭК № 117: для ГИС и ИС госсектора, с 01.03.2026[L80][L81]. Для коммерческой компании это ориентир. гл. 3
- 02
У большинства компаний прямая обязанность одна: ознакомление и (или) обучение работников, непосредственно обрабатывающих ПДн (п. 6 ч. 1 ст. 18.1 152-ФЗ). Форму и частоту закон не задаёт[L14]. гл. 3
- 03
Отраслевые режимы жёстче: значимые объекты КИИ — мероприятия не реже раза в год[L77], ГИС — оценка знаний не реже раза в 3 года и после инцидента[L80], финансовые организации — меры РЗИ.15, РЗИ.16, КЗИ.7, КЗИ.8, РИ.4 ГОСТ Р 57580.1[L96]. прил. E
- 04
Программа учебных атак — обработка ПДн работников: цель в политике, ЛНА с ознакомлением под роспись, основание, оценка вреда, договор поручения с вендором[L1][L14][L64]. гл. 4
- 05
Отдельное письменное согласие работника на поручение облачному вендору — осторожная позиция книги, а не прямое требование закона[L2]. Согласие оформляют отдельным документом[L4]; шаблон и вопрос юристу — в приложении F. прил. F
- 06
Утечка ПДн — два уведомления Роскомнадзору: за 24 и 72 часа с момента выявления[L16]. Неуведомление — 1–3 млн ₽ юрлицу[L34]. гл. 6
- 07
Штраф за утечку — 3–20 млн ₽, за повторную — 1–3% выручки, от 20 или 25 до 500 млн ₽[L34]. Смягчение до 15–50 млн ₽ обязательно, если три условия выполнены к моменту выявления нарушения; после утечки их не исправить[L36]. гл. 5
- 08
Взлом через подрядчика не освобождает оператора, который не доказал внутренний контроль и меры защиты (единоличное постановление судьи Верховного Суда № 5-АД25-119-К2)[L124]. Документы программы — доказательство «всех зависящих мер»[L43]. гл. 5
- 09
За клик не наказывают: взыскание возможно только за нарушение обязанности, с которой работник ознакомлен, и по процедуре ст. 193 ТК[L65]. Решение по одному автоматическому риск-скору запрещено[L11][L64]. гл. 4
- 10
Личный риск: в коммерческой компании по ч. 10–18 ст. 13.11 штрафуют юрлицо, а в госорганах, госучреждениях и госкорпорациях — должностное лицо[L34][L160]. В КИИ по ч. 3 ст. 274.1 УК от уголовной ответственности освобождает активное содействие раскрытию, в том числе сохранённые следы, если нет иного состава[L57]. гл. 5
Правовая карта: кто что обязан
Нормы — по состоянию на 26.09.2026
Эта глава отвечает на два вопроса за десять минут: какие нормы о людях касаются именно вас и какими документами вы докажете, что их выполнили. Сначала — шесть вопросов о режиме, затем карта применимости, затем пакет доказательств.
Определите свой режим за шесть вопросов
База одна для всех: вы оператор ПДн своих работников и работодатель. Каждый ответ «да» добавляет к базе слой отраслевых норм. Отметьте свои ответы, затем найдите строки в таблице ниже.
| Ответ «да» | Нормы | Что читать |
|---|---|---|
| Всем (база) | п. 6 ч. 1 ст. 18.1 и ст. 21 152-ФЗ[L14][L16]; ст. 22, 68, 86 ТК[L61][L64]; ст. 11 98-ФЗ, если введена коммерческая тайна[L70] | глава 4, глава 5, глава 6 |
| 1. ГИС | Приказ ФСТЭК № 117: пп. 14 «д», 26, 56–58, 66–67[L80][L81]; приказ ФСБ № 297 — НКЦКИ за 24 ч[L87]; ПП № 211 для госорганов[L33] | глава 10, приложение E |
| 2. Субъект КИИ | ст. 9 187-ФЗ — информирование НКЦКИ, ч. 4 — госорганы и госкомпании[L75]; приказ ФСБ № 547 — 24 ч[L85]; для КИИ — ст. 13.12.2 КоАП и ст. 274.1 УК[L46][L57] | глава 5, глава 6, приложение C |
| 3. Значимые объекты | Приказ ФСТЭК № 235, пп. 15, 16, 25, 29–32[L77]; № 220 с 01.03.2027[L78]; № 239: п. 13.7, ИПО.0–ИПО.4[L79]; НКЦКИ — 3 ч[L85] | глава 10, приложение E |
| 4. Финансы | ГОСТ Р 57580.1: РЗИ.15, РЗИ.16, КЗИ.7, КЗИ.8, РИ.4[L96]; 851-П, 757-П, 821-П, 802-П[L97][L98][L99][L100]; п. 7.7 716-П[L101] | приложение E, приложение C |
| 5. Указ № 250 | Указ № 250, п. 1 «в», 2, 6[L88]; ПП № 1272: п. 7 «к», 10 «ж», 11 «б»[L89] | глава 13, глава 5 |
| 6. СКЗИ | Инструкция ФАПСИ № 152, п. 21[L92]; ст. 10 63-ФЗ — ключ ЭП[L114] | глава 10, приложение C |
Ответы складываются. Банк с объектами КИИ живёт сразу в трёх слоях: ПДн, КИИ и требования Банка России. Больница-госучреждение — в слоях ГИС и ПДн, плюс врачебная тайна[L122] (приложение E).
Если на все шесть вопросов ответ «нет»
Остальные обязанности — ознакомить под роспись с локальными нормативными актами (ЛНА) по ИБ, с порядком обработки ПДн работников и с режимом коммерческой тайны[L61][L64][L70]. Форму, частоту и проверку знаний закон не задаёт[L14].
Приказы ФСТЭК № 117, 235 и 239 для вас не обязательны, но дают готовый каркас программы: какие формы обучения бывают, что считать результатом, как часто проверять знания. Главная логика для вас — доказательство мер до инцидента: юрлицо виновно, если не приняло всех зависящих от него мер[L43] (глава 5).
Что обязательно почти для всех: ознакомление под роспись
Ознакомление — самая частая и самая проверяемая обязанность. Её требуют ТК, 152-ФЗ, 98-ФЗ и ПП № 687, и у каждого акта свой круг работников. Проверочный лист Роскомнадзора спрашивает о части из них: о мерах по ст. 18.1 152-ФЗ, об ответственном по ст. 22.1, об информировании по ПП № 687 и об ознакомлении по п. 8 ст. 86 ТК[L31] (приложение G).
| Норма | Что требует | Когда | Чем доказать |
|---|---|---|---|
| ТК, ст. 22 и ч. 3 ст. 68[L61] | Ознакомить под роспись с ЛНА, связанными с работой; при приёме — до подписания трудового договора. | При приёме и при каждой новой редакции ЛНА | Листы ознакомления или записи в кадровом ЭДО |
| ТК, п. 8 ст. 86[L64] | Ознакомить под роспись с документами о порядке обработки ПДн работников, об их правах и обязанностях в этой области. | При приёме и при изменении порядка | Лист ознакомления с положением о ПДн работников |
| 152-ФЗ, п. 6 ч. 1 ст. 18.1[L14] | Ознакомить с законодательством о ПДн, политикой и ЛНА и (или) обучить работников, непосредственно обрабатывающих ПДн. | Закон не задаёт; логично — до допуска к ПДн | Перечень допущенных к ПДн, отметка об ознакомлении до допуска, программа |
| 152-ФЗ, п. 2 ч. 4 ст. 22.1[L18] | Ответственный за организацию обработки ПДн доводит до работников законодательство, ЛНА и требования к защите ПДн. | Закон не задаёт | Приказ о назначении, план информирования, рассылки с адресатами |
| 98-ФЗ, ч. 1 ст. 11[L70] | Ознакомить под расписку с перечнем сведений, составляющих коммерческую тайну, режимом и мерами ответственности. | При допуске к коммерческой тайне | Расписки, обязательство о неразглашении |
| ПП № 687, п. 6[L32] | Проинформировать лиц, обрабатывающих ПДн на бумаге, в том числе по договору, о факте, категориях и правилах обработки. | Срок не задан | Лист информирования |
| ТК, ст. 312.3[L156] | С дистанционным работником — ознакомление под роспись, обменом электронными документами или в форме из коллективного договора, ЛНА, трудового договора. | Как для всех работников | Электронные документы обмена или лист ознакомления |
Отчёт учебной платформы заменяет подпись об ознакомлении, только если выполнены три условия: система указана в ЛНА об электронном документообороте, работник дал на него письменное согласие (кроме принятых после 31.12.2021 без трудового стажа) и заключено соглашение о простой электронной подписи[L62]. Иначе сертификат доказывает обучение, но не ознакомление с ЛНА (глава 10).
Карта применимости: кто что обязан
Одна и та же тема — обучение, уведомление, надзор — в разных режимах решается разными актами. Первая вкладка — самый частый случай: коммерческая компания, у которой есть только ПДн.
| Организация | Обучение и осведомлённость | Уведомление об инцидентах | Надзор |
|---|---|---|---|
| Любой оператор ПДн, в том числе коммерческая компания | п. 6 ч. 1 ст. 18.1 152-ФЗ — только работники, обрабатывающие ПДн, «и (или)»[L14]; п. 2 ч. 4 ст. 22.1 — ответственный доводит требования[L18]; ст. 22, 68, п. 8 ст. 86 ТК — ЛНА под роспись[L61][L64]; п. 6 ПП № 687 — бумажная обработка[L32]; ст. 11 98-ФЗ — если введена коммерческая тайна[L70] | РКН через Портал ПДн: 24 ч и 72 ч с момента выявления, досылка сведений — 3 рабочих дня[L16][L23]; подключённые к ГосСОПКА — НКЦКИ за 24 ч[L24] | РКН; проверочный лист — приказ № 253[L31] |
| Организация | Обучение и осведомлённость | Уведомление об инцидентах | Надзор |
|---|---|---|---|
| Госорган, ГУП, госучреждение, оператор ГИС, муниципальная ИС | Приказ ФСТЭК № 117, пп. 14 «д», 26, 56, 57, 66 «в», «г», 67[L80]; пп. «б», «е» ПП № 211 — для госорганов-операторов ПДн[L33] | НКЦКИ за 24 ч с момента обнаружения (приказ ФСБ № 297, с 01.09.2026)[L87]; РКН по ПДн — 24 ч и 72 ч[L16]; отчёт о контроле защищённости — руководителю за 3 рабочих дня, в ФСТЭК за 5 рабочих дней[L80] | ФСТЭК, РКН, ФСБ |
| Получатель информации ограниченного доступа из ГИС; подрядчик оператора ГИС | п. 2 приказа № 117 — соответствие требованиям[L80]; п. 58 — требования оператора, запрет копирования, требования по Узи (с 01.09.2026); расчёт Узи до доступа и раз в 2 года — с 01.03.2027 (новый п. 32)[L81] | По договору с оператором | Через оператора |
| Организация | Обучение и осведомлённость | Уведомление об инцидентах | Надзор |
|---|---|---|---|
| Субъект КИИ со значимыми объектами | Приказ № 235, пп. 12, 15, 16, 25 «б», «в», 29–32[L77]; приказ № 239: п. 13.7, ИПО.0–ИПО.4 (ИПО.3 — для 1-й и 2-й категорий), ДНС.2[L79]; с 01.03.2027 — Узи раз в 3 года, Кзи раз в 6 месяцев[L78] | НКЦКИ — 3 ч по значимому объекту, 24 ч — по прочим[L85]; тренировка по плану реагирования — не реже раза в год (п. 10 приказа ФСБ № 547)[L85] | ФСТЭК (ч. 1 ст. 13.12.1 КоАП), ФСБ (ч. 2–3 ст. 13.12.1, ст. 13.12.2)[L45][L46] |
| Субъект КИИ без значимых объектов; госорган и госкомпания (доля государства больше 50%) | ч. 2 и 4 ст. 9 187-ФЗ — информирование ГосСОПКА[L75]; для субъектов КИИ — ст. 13.12.2 КоАП: ответственность работников за правила эксплуатации КИИ[L46] | НКЦКИ — 24 ч[L85] | ФСБ |
| Организация | Обучение и осведомлённость | Уведомление об инцидентах | Надзор |
|---|---|---|---|
| Кредитная организация | ГОСТ Р 57580.1 по 851-П: РЗИ.15, РЗИ.16, КЗИ.7, КЗИ.8, РИ.4[L96][L97]; п. 7.7 716-П — осведомлённость, обучение, навыки, обращения работников[L101]; 850-П — внутренний нарушитель, в том числе работники ИТ-поставщиков[L102] | ЦБ — 3 ч с момента выявления инцидента защиты информации[L97] | Банк России, ст. 74 86-ФЗ[L109] |
| Некредитная финансовая организация | ГОСТ Р 57580.1 по 757-П — те же меры[L98] | В порядке 757-П | Банк России |
| Субъект НПС, участник СБП | ГОСТ Р 57580.1 по 821-П и 802-П — те же меры[L99][L100] | В порядке 821-П | Банк России |
Меры РЗИ.15, РЗИ.16, КЗИ.7, КЗИ.8 и РИ.4 обязательны на всех трёх уровнях защиты[L96]. Системно значимые и другие значимые банки работают на усиленном уровне, прочие — на стандартном; оценка соответствия — раз в 2 года, не ниже 4-го уровня; филиалы иностранных банков переходят на стандартный уровень с 01.01.2027[L97]. У НФО с 01.01.2027 страховщики, НПФ и регистраторы — на стандартном уровне, МФО — на минимальном, все МФО — с 01.01.2028[L98]. Изменения 821-П по Указанию № 7220-У вступают в силу 01.10.2026[L99].
| Организация | Обучение и осведомлённость | Уведомление об инцидентах | Надзор |
|---|---|---|---|
| Организация из Указа № 250 | ПП № 1272: п. 10 «ж» — развитие навыков работников; п. 7 «к» — организация развития навыков безопасного поведения, в том числе занятия с руководящим составом; п. 11 «б» — доклад о результатах учений[L89]; п. 1 «в» Указа — мероприятия по ИБ только с лицензиатами ТЗКИ; п. 6 — запрет ИБ-сервисов из недружественных государств с 01.01.2025[L88] | По 187-ФЗ, если вы субъект КИИ | ФСБ, ФСТЭК |
| Пользователь СКЗИ | п. 21 Инструкции ФАПСИ № 152 — допуск только после обучения и заключения комиссии по итогам зачётов[L92] | компрометация ключа ЭП — в УЦ не позднее 1 рабочего дня[L114] | ФСБ |
Госсектор: две опоры для учебных атак
Приказ ФСТЭК № 117 действует с 01.03.2026 и касается ГИС, иных информационных систем госорганов, ГУП и госучреждений, а также муниципальных ИС, если иное не установлено законодательством[L80]. Это единственный нормативный правовой акт, где учебная рассылка названа прямо: «имитационные рассылки» на служебные адреса входят в перечень мероприятий, которые «должны включать» (п. 56 «в»)[L80]. Методический документ ФСТЭК от 12.04.2026 называет такие рассылки «усилением» по решению оператора[L82]; мы исходим из текста приказа.
Вторая опора — контроль защищённости. Тестирование с моделированием актуальных угроз и плановые тренировки работников (п. 66 «в», «г») дают основание для учений, а отчёт по п. 67 связывает их со сроками[L80]. Одна кампания может закрыть и п. 56 «в», и п. 66 «г», если это прописано в регламенте — так мы читаем приказ (глава 9).
| Пункт | Что требует | Чем доказать |
|---|---|---|
| п. 14 «д», п. 26[L80] | Порядок повышения знаний — в регламентах; регламенты доводятся до пользователей и подрядчиков. | Регламент, листы ознакомления |
| п. 56[L80] | Мероприятия «должны включать»: а) памятки и баннеры; б) лекции, семинары, игры; в) имитационные рассылки на служебные адреса и иные служебные средства коммуникаций; г) тренировки. | План мероприятий, отчёты кампаний и тренировок |
| п. 57[L80] | Способы, периодичность и формы оценки знаний — в регламентах. Оценка — не реже раза в 3 года или после компьютерного инцидента; у кого знаний нет — повторное обучение. | Результаты оценки с датами, журнал повторного обучения |
| п. 66 «в», «г», п. 67[L80] | Контроль защищённости: тестирование «путём моделирования реализации актуальных угроз» и плановые тренировки работников. Не реже раза в 3 года или после инцидента; отчёт — руководителю за 3 рабочих дня, в ФСТЭК за 5 рабочих дней. | Отчёт о контроле с датами отправки |
| п. 58[L81] | С 01.09.2026 — требования к подрядчику: требования оператора, запрет копирования, требования по Узи. | Договор с подрядчиком, его самооценка Узи |
Требования распространяются не только на операторов. Информационная система, в которую передаётся информация ограниченного доступа из ГИС, должна им соответствовать (п. 2), подрядчик оператора получает требования по п. 58[L80][L81]. Показатель зрелости (Узи) оператор ГИС сейчас, по действующему п. 32, рассчитывает сам не реже раза в 2 года[L80]; с 01.03.2027 новая редакция п. 32 возлагает расчёт Узи на подрядчика — до доступа и далее раз в 2 года[L81]. Как Узи оценивает обучение и кто считает его после 01.03.2027 (с вопросом юристу), — в главе 2.
Норма → требование → чем доказать
Проверка и суд спрашивают не «обучали ли вы», а «чем это подтверждается». Ниже — нормы о людях и артефакты, которые их закрывают. Полная таблица по всем режимам — в приложении D.
| Норма | Требование | Чем доказать | Артефакт |
|---|---|---|---|
| 152-ФЗ, п. 6 ч. 1 ст. 18.1[L14] | Ознакомить работников, непосредственно обрабатывающих ПДн, с законодательством, политикой и ЛНА и (или) обучить их.Касается всех операторов ПДн. | Каждый допущенный к ПДн ознакомлен (срок закон не задаёт, рекомендуем — до допуска); понятно, чему учили. | Перечень допущенных, листы ознакомления, программа, отчёты о прохождении. |
| 152-ФЗ, ч. 3–6 ст. 6[L2] | Поручение обработки — с согласия субъекта, если иное не предусмотрено федеральным законом. В поручении: перечень ПДн и действий, цели, конфиденциальность, соблюдение ч. 5 ст. 18, ст. 18.1 и 19, документы о мерах по запросу, в том числе до начала обработки, уведомление оператора об инцидентах. Перед работником отвечает оператор (ч. 5), при иностранном обработчике — оба (ч. 6).Касается операторов, которые передают ПДн платформе или другому подрядчику. | Все обязательные условия есть в договоре; основание передачи оформлено. | Договор поручения (приложение B), отдельные согласия работников (приложение F). |
| 152-ФЗ, ч. 3.1 ст. 21[L16][L23][L24] | Два уведомления Роскомнадзора с момента выявления утечки: за 24 часа — инцидент, причины, вред, меры, контакт; за 72 часа — результаты расследования и лица, чьи действия стали причиной. Подача — через Портал ПДн; подключённые к ГосСОПКА уведомляют НКЦКИ за 24 часа.Касается всех операторов ПДн. | Маршрут «работник сообщил → ИБ оценила → решение об уведомлении» описан и отрепетирован. | Регламент реагирования, журнал сообщений работников со временем, протокол учения (глава 6). |
| КоАП, ч. 10–18 ст. 13.11[L34] | Штрафы за неуведомление о намерении обрабатывать ПДн, за неуведомление об утечке, за утечку и повторную утечку.Касается юрлиц-операторов, включая ГУП. В госорганах, учреждениях и иных НКО — только должностных лиц. | Это цена нарушения, а не требование к обучению. Доказывать нужно меры, принятые до инцидента. | Расчёт экспозиции по категориям и объёмам ПДн. |
| КоАП, ч. 3.4-2 ст. 4.1[L36] | Оборотный штраф назначается в размере 1/10 минимального, но не менее 15 и не более 50 млн ₽, если одновременно выполнены три условия: в каждом из трёх календарных лет до года выявления расходы на мероприятия по ИБ, проведённые лицензиатами ФСТЭК (ТЗКИ) или ФСБ либо самим оператором с такой лицензией, — не меньше 0,1% годовой выручки (у банка — капитала); соблюдение требований к защите ПДн в ИСПДн подтверждено документально в течение 12 месяцев до выявления; нет отягчающих обстоятельств по прим. 5 к ст. 13.11.Касается только оборотных штрафов по ч. 15 и 18 ст. 13.11. | Все три условия выполнены к моменту выявления нарушения и подтверждены документами; после утечки их уже не исправить. | Расходы на ИБ по годам за три года, договоры и лицензии исполнителей, документ о соблюдении требований не старше 12 месяцев на момент выявления. |
| Приказ ФСТЭК № 235, пп. 15, 16[L77][L78] | Довести до работников организационно-распорядительные документы; не реже раза в год проводить мероприятия по повышению знаний; знакомить с документами представителей подрядчиков. Редакция от 20.04.2023; с 01.03.2027 приказ № 220 добавляет Кзи, Узи и Узи подрядчиков.Касается субъектов КИИ со значимыми объектами. | Мероприятия запланированы на год и проведены; подрядчики ознакомлены. | Годовой план и отчёт, протоколы, листы ознакомления, в том числе подрядчиков. |
| Приказ ФСТЭК № 239, п. 13.7, ИПО.0–ИПО.4[L79] | Информировать об угрозах, доводить требования, обучать с практическими занятиями, контролировать осведомлённость. Периодичность задаёт сам субъект в своих документах.Касается значимых объектов КИИ. ИПО.3 (практические занятия) — только для 1-й и 2-й категорий. | Периодичность записана в документах и соблюдается; есть результаты контроля. | Регламент ИПО, протоколы практических занятий, результаты тестов и учебных атак. |
| Приказ ФСТЭК № 117, пп. 14 «д», 56, 57, 66–67[L80][L81] | Порядок повышения знаний — в регламентах. Формы: памятки, лекции и игры, имитационные рассылки на служебные адреса, тренировки. Оценка знаний — не реже раза в 3 года или после инцидента; контроль защищённости с моделированием угроз и тренировками — с той же периодичностью (п. 67).Касается ГИС, ИС госорганов, ГУП, госучреждений, муниципальные ИС; получателей информации из ГИС (п. 2); подрядчиков — в объёме требований, которые им устанавливает оператор (п. 58). | Регламент с формами и периодичностью; результаты оценки; список обученных повторно. | Регламент, отчёты кампаний, результаты оценки, журнал повторного обучения, отчёт по п. 67. |
| Методики ФСТЭК: Кзи и Узи[L84][L83][L80][L81][L78] | Кзи не содержит показателей осведомлённости, но группа «Защита пользователей» обнуляется, если на пентесте или учениях доступ получен через учётную запись пользователя. Узи прямо оценивает обучение: 1 балл — утверждённая программа по категориям работников с контролем знаний и умений.Касается операторов ГИС (Узи — по действующему п. 32 приказа № 117 до 28.02.2027, затем их подрядчиков), значимых КИИ и их подрядчиков — с 01.03.2027; операторов ИСПДн — добровольно, если иное не установит нормативный акт. | Программа утверждена и разбита по категориям; контроль знаний и умений проводится. | Утверждённая программа, результаты контроля, отчёт об оценке Узи (глава 2). |
| ГОСТ Р 57580.1; 851-П, 757-П, 821-П, 802-П; п. 7.7 716-П[L96][L97][L98][L99][L100][L101] | РЗИ.15 — обучение ответственных; РЗИ.16 — осведомлённость работников; КЗИ.7 — проверка знаний; КЗИ.8 — фиксация свидетельств; РИ.4 — правила приёма сообщений от работников и клиентов. П. 7.7 716-П — осведомлённость, обучение, навыки, рассмотрение обращений работников.Касается банков, НФО, субъектов НПС и участников СБП. Изменения 821-П — с 01.10.2026; уровни НФО и филиалов иностранных банков — с 01.01.2027, все МФО — с 01.01.2028. | Меры выполнены на установленном уровне защиты; свидетельства сохранены. | Программы, журналы инструктажей, протоколы проверок знаний, журнал обращений работников. |
Нужно ли согласие работников на поручение обработки платформе, закон прямо не говорит. Книга исходит из осторожной позиции — отдельное письменное согласие; почему и какие вопросы задать юристу, — в главе 4.
Минимальный пакет доказательств
Храните пакет не меньше срока давности по ст. 13.11 КоАП — 1 год — с запасом на обжалование[L39]; акты об уничтожении ПДн — 3 года[L21]. Для смягчения по ч. 3.4-2 ст. 4.1 КоАП нужны документы о расходах на ИБ за три календарных года и подтверждение соблюдения требований не старше 12 месяцев на момент выявления[L36].
Чего нормы не дают
- Частоту учебных атак не задаёт ни один приказ: № 117 и № 239 отдают её регламентам и документам организации[L80][L79]. Заданы только сроки вокруг: мероприятия по знаниям в значимых КИИ — не реже раза в год[L77], оценка знаний в госсекторе — не реже раза в 3 года или после инцидента[L80].
- Кзи от учебных атак не растёт: показателей осведомлённости в методике нет. Зато он может упасть: если на пентесте или учениях доступ получен через учётную запись пользователя, группа «Защита пользователей» обнуляется[L84].
- Узи, наоборот, оценивает обучение прямо, но в пороги уровней «Обучение» входит только с 3-го уровня[L83] (глава 2).
- Смягчение оборотного штрафа не отдано на усмотрение суда: при трёх условиях штраф назначается в размере 1/10 минимального, но не менее 15 и не более 50 млн ₽. Но касается оно только ч. 15 и 18 ст. 13.11 и только если все три условия выполнены одновременно к моменту выявления нарушения: расходы считаются за три календарных года до года выявления, проверка соответствия — за 12 месяцев до выявления[L36]. После утечки их уже не исправить.
- Автоматического соответствия не даёт ни одна платформа. Соответствие — это документы, процесс и их исполнение.
Учебные атаки законно: безопасная гавань
Нормы — по состоянию на 26.09.2026
Учебная атака — это обработка персональных данных работников, и она касается их рабочей переписки. Глава даёт руководителю ИБ и юристу консервативный порядок запуска с учётом 152-ФЗ, ТК, УК, ГК и закона «О связи» и честно показывает, где закон молчит.
Статус: прямой нормы нет
Закон не запрещает учебные атаки и прямо их не разрешает. Судебных актов и разъяснений Роскомнадзора именно об учебном фишинге мы не нашли. Единственный нормативный акт, который прямо называет такие рассылки, — приказ ФСТЭК № 117 для госсектора[L80].
| Режим | Опора | Норма | Статус |
|---|---|---|---|
| Коммерческая компания | Прямой нормы нет. Программа держится на локальном нормативном акте (ЛНА), целях обработки ПДн работников по ст. 86 ТК и основаниях ст. 6 152-ФЗ. | ст. 86 ТК; ст. 6 152-ФЗ[L64][L2] | Толкование |
| ГИС, ИС госорганов, ГУП, госучреждений, муниципальные ИС | Имитационные рассылки на служебные адреса и иные служебные средства коммуникаций прямо названы среди обязательных мероприятий. | п. 56 «в» приказа ФСТЭК № 117, с 01.03.2026[L80] | Норма |
| Значимые объекты КИИ | Меры ИПО.3 (практические занятия, для 1-й и 2-й категорий) и ИПО.4 (контроль осведомлённости). Учебная атака — один из способов их выполнить. | ИПО.3, ИПО.4 приказа ФСТЭК № 239[L79] | Толкование |
Поэтому всё, что ниже, — консервативная «безопасная гавань»: порядок, который снижает риски по 152-ФЗ, ТК, УК, ГК и закону «О связи», но не исключает их. Это рекомендация АВАТЕК, а не норма. Где закон молчит, мы пишем «по нашему прочтению» и ставим вопрос юристу.
Шесть документов до первой кампании
Учебная атака обрабатывает данные работников: адрес, должность, подразделение, действия и время реакции. Значит, программа встраивается в режим 152-ФЗ и гл. 14 ТК так же, как любая новая HR-система.
| Документ | Что закрепить | Норма |
|---|---|---|
| Положение об имитационных атаках (ЛНА) | Цели, каналы, фиксируемые события, роли, сроки хранения, запреты. Работники ознакомлены под роспись, при приёме — до подписания трудового договора. Шаблон — приложение A. | ст. 22, ч. 3 ст. 68 ТК[L61] |
| Политика обработки ПДн | Новая цель «программа повышения осведомлённости»: перечень ПДн, категории работников, способы, сроки, порядок уничтожения. Политика опубликована. | п. 2 ч. 1, ч. 2 ст. 18.1 152-ФЗ[L14] |
| Уведомление Роскомнадзора об обработке | Обновлено не позднее 15-го числа месяца, следующего за изменением. В нём — основание, место нахождения БД, трансграничная передача, если есть. | ч. 7 ст. 22 152-ФЗ; приказ РКН № 180[L17][L22] |
| Акт оценки вреда | Оформлен до запуска. Обработка в дополнительной цели — средняя степень; скоринг и прогноз поведения на обезличенных данных, поручение иностранному лицу — высокая. Какая степень у вашей программы — решает оценка. | п. 5 ч. 1 ст. 18.1 152-ФЗ; приказ РКН № 178[L14][L20] |
| Поручение обработки вендору | Перечень ПДн и действий, цели, конфиденциальность, БД в России, документы по запросу, уведомление об инцидентах. Чек-лист — приложение B. | ч. 3 ст. 6 152-ФЗ[L2] |
| Отдельные согласия — там, где нужны | Передача данных облачному вендору, личные номера, изображение и голос руководителя. Шаблоны — приложение F. | ч. 1, 4 ст. 9 152-ФЗ; 156-ФЗ[L3][L4] |
Ознакомление через ЭДО заменяет подпись, только если выполнены три условия: система включена в ЭДО по ЛНА, работник дал письменное согласие на ЭДО, есть соглашение о простой электронной подписи[L62]. Иначе отчёт платформы доказывает обучение, но не ознакомление. Дистанционных работников знакомят в порядке ст. 312.3 ТК, в том числе обменом электронными документами[L156].
Предупреждать о датах и сценариях отдельных кампаний не нужно: ТК требует ознакомить с ЛНА, а не с шаблонами писем[L61]. Работник должен знать, что программа есть, какие события фиксируются, кто видит его результаты и как они используются.
Основание обработки: на чём стоит программа
Доказывать основание обработки обязан оператор (ч. 3 ст. 9 152-ФЗ)[L3]. Опора, которую мы предлагаем обсудить с юристом, складывается из четырёх частей:
- п. 2 ч. 1 ст. 6 152-ФЗ — исполнение обязанностей оператора: ознакомление и (или) обучение работников по п. 6 ч. 1 ст. 18.1, для ГИС, КИИ и банков — отраслевые требования[L2][L14];
- п. 5 ч. 1 ст. 6 — трудовой договор и должностная инструкция, где записаны обязанности по ИБ[L2];
- п. 7 ч. 1 ст. 6 — законный интерес оператора, как дополнительное основание с письменной оценкой соразмерности[L2];
- цели п. 1 ст. 86 ТК — получение образования, контроль количества и качества работы, сохранность имущества[L64].
Прямой нормы об учебных атаках среди этих оснований нет — это наше прочтение. Сильная сторона такой опоры: она не зависит от согласия, которое работник вправе отозвать.
Минимизация: события, а не содержимое
Обработка ограничивается заранее определёнными целями, объём данных не должен быть избыточным, хранение — не дольше, чем нужно для цели (ст. 5 152-ФЗ)[L1]. Для учебных атак это четыре настройки платформы и ЛНА.
- Фиксируются только события: доставлено, открыто, переход, открытие вложения, «данные введены», сообщено. Пароли, значения полей и тексты ответов не передаются и не хранятся; проверку ввода делайте в браузере[L1].
- Результаты учебных атак не объединяются с базами оценки персонала и премирования: базы с несовместимыми целями объединять нельзя[L1].
- Срок хранения персональных результатов закон не задаёт — запишите его в ЛНА. По достижении цели данные уничтожаются не позднее 30 дней (ч. 4 ст. 21 152-ФЗ)[L16].
- Уничтожение подтверждается актом и выгрузкой из журнала, в том числе у лица, которое обрабатывает ПДн по поручению оператора (обработчика); документы хранятся 3 года (приказ РКН № 179)[L21].
Персональные результаты видят только роли, названные в ЛНА: ПДн работника передаются внутри организации только уполномоченным лицам (ст. 88 ТК)[L64]. Руководителям — агрегаты по группам; порог группы — в главе 8.
Согласие: отдельным документом и только там, где нужно
С 01.09.2025 согласие на обработку ПДн оформляется отдельно от иных информации и документов (ч. 1 ст. 9 152-ФЗ в ред. 156-ФЗ)[L3][L4]. Встроить его в трудовой договор или лист ознакомления с положением больше нельзя. Прежний тезис Роскомнадзора о согласии «в тексте трудового договора» устарел[L29].
Согласие — слабое основание: работник вправе его отозвать. Но отзыв не останавливает обработку, если у неё есть другие основания из пп. 2–11 ч. 1 ст. 6 (ч. 2 ст. 9)[L3]. Поэтому стройте программу так, чтобы она работала без согласия, а согласие берите только на то, что без него рискованно.
| Ситуация | Что делать | Норма | Шаблон |
|---|---|---|---|
| Данные работников передаются облачному вендору платформы | Отдельное письменное согласие каждого работника — осторожная позиция книги. Закон разрешает поручение «с согласия субъекта, если иное не предусмотрено федеральным законом». По давней позиции Роскомнадзора, при передаче кадрового учёта сторонней организации работодатель получает согласие работников. | ч. 3 ст. 6 152-ФЗ; разъяснения РКН[L2][L29] | F.1 |
| Учебные SMS, звонки или сообщения на личный номер и в личный мессенджер | Отдельное согласие работника. На SMS-рассылки и массовые вызовы нужно предварительное согласие абонента. | ст. 9 152-ФЗ; ст. 44.1, 44.1-1 126-ФЗ[L3][L113] | F.2 |
| Имя, изображение или голос руководителя в сценарии «фейк-босс» | Отдельное письменное согласие руководителя: цель, аудитория, каналы, срок, запрет иного использования. | ст. 19, 152.1 ГК[L72][L71] | F.3 |
| В кампанию включены работники подрядчика | Письменное подтверждение подрядчика, что у него есть основание передать данные своих работников. | ч. 8 ст. 9 152-ФЗ[L3] | F.4 |
| Сведения о работнике из соцсетей и других внешних источников | Не собираем. Иначе нужны письменное согласие работника и уведомление о получении данных не от него. | п. 3 ст. 86 ТК; ч. 3 ст. 18 152-ФЗ[L64][L12] | — |
Светофор легенд
Прогоните каждый шаблон из библиотеки через три цвета до того, как он попадёт в кампанию. Жёлтый цвет значит: легенда допустима, но только с условием, записанным в карточке кампании (глава 9).
Можно
- Легенды
- Рабочая рутина: «согласуйте запрос», счёт или акт от вымышленного поставщика, смена пароля во внутренней системе, доставка
- Каналы
- Служебная почта и служебные средства коммуникаций[L80]
- Условие
- Нейтральный учебный домен; после клика — страница разбора с названием компании и программы
С условиями
- Письмо от имени руководителя
- Имя реального человека — с его письменного согласия[L72]; изображение и голос — отдельное согласие по шаблону F.3[L71]
- SMS и звонки
- SMS — через агрегатора по договору; звонки — живые, с корпоративного номера; личные номера — с согласия[L113]
- Вложения с кодом, USB
- Только на устройствах компании или с письменного согласия владельца устройства[L55]
- «Ведомство»
- Обобщённое, без герба, реквизитов и имитации ЕСИА; нейтральный домен
Нельзя
Красные линии и их основания
Эти действия превращают учебную атаку в настоящее правонарушение или в спор, который компания не выиграет. Основания разные — от УК до правил регистрации доменов.
| Чего не делать | Почему | Основание |
|---|---|---|
| Персонализировать письма по утёкшим базам и «пробивам» | Незаконные сбор, хранение и использование компьютерной информации с ПДн, полученной неправомерным доступом или иным незаконным путём, — ст. 272.1 УК, по ч. 1 до 4 лет лишения свободы. Минцифры пишет, что статья не ограничивает работу ИБ-специалистов при законных основаниях; по нашему прочтению, данные из утечек под эту оговорку не подпадают. | ст. 272.1 УК[L53][L139] |
| Собирать сведения о работниках из соцсетей (OSINT) | Данные получены не от работника: нужны уведомление и письменное согласие. Законность обработки общедоступных данных доказывает тот, кто их обрабатывает. Есть риск по ст. 152.2 ГК. | ч. 3 ст. 18, ст. 10.1 152-ФЗ; п. 3 ст. 86 ТК[L12][L5][L64][L71] |
| Входить в системы с учётными данными, которые работник ввёл на учебной странице | Неправомерный доступ к компьютерной информации. Правильнее не получать эти данные вовсе. | ст. 272 УК[L54] |
| Нагрузка, которая уничтожает, блокирует, изменяет, копирует данные или отключает защиту | По разъяснению Пленума ВС, состава ст. 273 УК нет, если программа используется на своих устройствах или с согласия собственника устройства, без цели неправомерного доступа и без несанкционированных уничтожения, блокирования, модификации, копирования информации или нейтрализации средств защиты. Нагрузка с такими последствиями под это разъяснение не подпадает. | п. 11 Пленума ВС № 37[L55] |
| Регистрировать домены, сходные с чужими товарными знаками; копировать логотипы и страницы входа | Доменное имя — способ использования знака, вёрстка и логотип — объекты авторского права; компенсация до 10 млн ₽. Регистратор вправе прекратить делегирование фишингового домена. | пп. 5 п. 2 ст. 1484, ст. 1259 ГК; п. 5.7 Правил КЦ[L73][L74] |
| Использовать герб, флаг, реквизиты госорганов, имитировать ЕСИА и Госуслуги | Ст. 17.10 КоАП касается порядка официального использования флага, герба и гимна России — юрлицу 100–150 тыс. ₽. Реквизиты госорганов и имитацию ЕСИА она не охватывает, а применимость к внутренним учебным письмам практикой не подтверждена. Но риск и ущерб доверию к госсервисам того не стоят. | ст. 17.10 КоАП[L52] |
| Рассылать учебные SMS и делать массовые звонки без согласия абонента; подменять номер | SMS-рассылки и массовые вызовы — только с предварительного согласия абонента; номер передаётся неизменным, звонки юрлиц маркируются. По нашему прочтению, для корпоративных SIM абонент — компания, для личных номеров — работник. | ст. 44.1, 44.1-1 126-ФЗ[L113] |
| Учебные атаки через иностранные мессенджеры — в банках, НФО, НПС, госкомпаниях, у операторов связи | Этим организациям запрещено информировать граждан через иностранные мессенджеры и передавать через них ПДн. Штраф по ст. 13.11.2 КоАП — юрлицу 100–700 тыс. ₽; применимость к учебным сообщениям практикой не установлена. | ч. 1 ст. 15 41-ФЗ; ч. 8 ст. 10 149-ФЗ; ст. 13.11.2 КоАП[L105][L106][L50] |
| Имитировать реальную рекламную акцию на личных номерах | Учебная рассылка работникам, как правило, не реклама — вывод по аналогии с руководством ФАС. Риск появляется, если сценарий копирует реальную акцию и идёт на личные номера. | руководство ФАС; ст. 18 38-ФЗ[L121] |
Сценарии «фейк-босс» с синтезированным голосом или видео требуют ещё и правил об ИИ — они в главе 11.
Этика: учебная атака не должна ранить
Рекомендация АВАТЕК: пять тем не годятся для учебных атак. Письмо на такую тему измеряет не навык, а страх, и разрушает доверие к программе. Пять честных правил держат программу в рамках.
Темы, которые исключаем
- Мобилизация, повестки, силовые органы
- Болезнь, смерть, медицинские обследования
- Увольнения, зарплата, премии
- Семья и дети
- Помощь пострадавшим
Честные правила
- Работники знают о программе из положения — без дат и сценариев.
- Персональные результаты видит узкий круг людей, и он записан в положении.
- Никаких публичных списков «попавшихся».
- Ошибка ведёт к разбору и курсу, а не к наказанию.
- Сообщившему — быстрая благодарность, даже если он сначала кликнул.
После ошибки: разбор, а не наказание
Автоматических санкций по результатам учебных атак быть не должно. Решения, которые порождают юридические последствия или затрагивают права, нельзя принимать только на основании автоматизированной обработки (ст. 16 152-ФЗ)[L11]; то же правило есть в п. 6 ст. 86 ТК[L64]. По нашему прочтению, автоматически назначенный курс прав не затрагивает, а автоматическое ограничение доступа или премии — затрагивает (вопрос юристу — в главе 8).
Нельзя или рискованно
- Штрафовать работника: взыскания по ТК — замечание, выговор, увольнение; штрафа среди них нет, а взыскания, не предусмотренные федеральными законами, уставами и положениями о дисциплине, применять нельзя[L65].
- Вывешивать «доски позора» и рейтинги кликнувших: это передача ПДн внутри организации, а она допустима только по ЛНА и только уполномоченным лицам. Наш шаблон положения публикацию запрещает[L64].
- Привязывать премию к результатам учебных атак. Прямого запрета нет, но связка спорит с целями обработки, ст. 16 152-ФЗ и п. 6 ст. 86 ТК[L1][L11][L64].
- Наказывать за сам клик: по нашему прочтению, клик в учебном письме сам по себе проступком не является.
Так можно
- Разбор после клика, короткий курс, повторное обучение — решения принимает человек.
- Взыскание за нарушение обязанности, закреплённой в ЛНА, с которым работник ознакомлен, — по процедуре ст. 193 ТК: объяснение за 2 рабочих дня, сроки 1 и 6 месяцев[L65].
- Пример такой обязанности: не хранить пароли в открытом файле. Её нарушение — нарушение политики ИБ, если работник ознакомлен с политикой под роспись[L61].
Если ЛНА о премировании связывает снижение премии с дисциплинарным взысканием, снижение возможно только за период взыскания и не более чем на 20% месячной зарплаты (ч. 3 ст. 135 ТК, с 01.09.2025)[L67]. Рекомендуем не связывать премию с учебными атаками вовсе. Подробнее об ответственности работника — в главе 5.
Работники подрядчиков
Если у работников подрядчика есть ваша служебная почта, их тоже можно включить в кампанию — но их данные вы получили не от них. Нужны два документа:
- уведомление самим работникам о получении их ПДн, если оно требуется (ч. 3 ст. 18 152-ФЗ)[L12];
- письменное подтверждение подрядчика, что у него есть основание передать вам эти данные (ч. 8 ст. 9)[L3] — шаблон F.4 в приложении F.
Участие в программе запишите в договор с подрядчиком. Остальные требования к подрядчикам — в главе 13.
Тайна переписки и мониторинг
Программа касается переписки в трёх местах: кнопка «Сообщить» пересылает письмо целиком, часто с ПДн третьих лиц, в SOC или вендору; шлюз проверяет почту; DLP контролирует запросы к ИИ-сервисам.
Каждый имеет право на тайну переписки; ограничить его можно только по решению суда (ст. 23 Конституции)[L153]. Нарушение тайны переписки — ст. 138 УК: по ч. 1 штраф до 80 тыс. ₽, по ч. 2 (с использованием служебного положения, из корыстной заинтересованности, группой) — до 4 лет лишения свободы[L154]. Тайна связи по ст. 63 закона «О связи» — обязанность операторов связи; для корпоративной почты работодателя это рамка, а не прямая норма[L155].
Прямой нормы о мониторинге корпоративной почты нет. Консервативная конструкция — пять шагов:
- Рабочие инструментыПочта, мессенджер и ИИ-сервисы компании объявлены рабочими инструментами, личная переписка через них запрещена. Работники уведомлены о проверке писем на шлюзе, о DLP и о том, что пересланное кнопкой «Сообщить» увидит SOC[L61][L64].
- Личное не читаемЛичную переписку и личные аккаунты работников не читаем и не контролируем[L153].
- Минимум пересылкиВ SOC уходят заголовки, ссылки и вложения на анализ. Вендору — только технические признаки, без текста письма и ПДн третьих лиц, если иное не нужно для разбора[L1].
- Доступ по ролямПересланные письма видят только роли, названные в ЛНА. Сроки хранения — по регламенту реагирования на инциденты.
- Третьи лицаПДн третьих лиц в пересланных письмах обрабатываются для реагирования на инцидент; цель и основание записаны в политике[L2][L14].Остаётся: ЛНА с отметками об ознакомлении, список ролей, журнал доступа
Как устроить кнопку «Сообщить» и что отвечать работникам — в главе 12.
Удалённые работники и личные устройства
Работодатель обеспечивает дистанционного работника оборудованием, программами и средствами защиты информации. Работник может работать на своём оборудовании с согласия или ведома работодателя, с компенсацией (ст. 312.6 ТК)[L156]. Для учебных атак это значит:
- учебные вложения, макросы и съёмные носители — только на устройствах, выданных компанией[L55];
- на личных устройствах — только письма и ссылки без запуска кода или с письменного согласия владельца устройства (п. 11 Пленума ВС № 37)[L55];
- с положением дистанционного работника знакомят так, как принято для него: под роспись, обменом электронными документами или в иной форме, предусмотренной коллективным договором, ЛНА или трудовым договором (ст. 312.3 ТК)[L156].
Чек-лист запуска программы
Двенадцать шагов в том порядке, в котором они зависят друг от друга. Первая кампания — после двенадцатой галочки.
Ответственность: компания, работник, CISO
Нормы — по состоянию на 26.09.2026
Эта глава — честная карта рисков. Что грозит компании, работнику и лично руководителю ИБ, какие правила меняют сумму и какие документы снижают риск. Суммы — из текста норм, без пересказов.
Обязанности, из которых вырастают эти санкции, — в главе 3. Здесь — цена их нарушения.
Ст. 13.11 КоАП: кто платит и сколько
Суммы — по тексту статьи в редакции КоАП от 26.07.2026[L34]. Ч. 10–18 действуют с 30.05.2025[L35]. Главное различие — между коммерческой компанией и госсектором: в ч. 10–18 они платят по-разному.
Коммерческая компания платит по ч. 10–18 как юрлицо, включая оборотный штраф за повторную утечку. Должностные лица по этим частям не отвечают[L34]. ГУП и МУП — коммерческие организации, поэтому для них действуют те же суммы[L160].
| Часть | Нарушение | Юрлицо | Должностное лицо |
|---|---|---|---|
| ч. 1 / 1.1[L34] | Обработка без основания или несовместимая с целями сбора; ч. 1.1 — повторно | 150–300 тыс. ₽ / 300–500 тыс. ₽ | 50–100 тыс. ₽ / 100–200 тыс. ₽ |
| ч. 2 / 2.1[L34] | Без письменного согласия, когда оно обязательно, или с нарушением его состава; ч. 2.1 — повторно | 300–700 тыс. ₽ / 1–1,5 млн ₽ | 100–300 тыс. ₽ / 300–500 тыс. ₽ |
| ч. 3[L34] | Политика обработки ПДн не опубликована | 30–60 тыс. ₽ | 6–12 тыс. ₽ |
| ч. 4[L34] | Субъекту не предоставлена информация о его ПДн | 40–80 тыс. ₽ | 8–12 тыс. ₽ |
| ч. 5 / 5.1[L34] | Не исполнено требование уточнить, заблокировать или уничтожить ПДн; ч. 5.1 — повторно | 50–90 тыс. ₽ / 300–500 тыс. ₽ | 8–20 тыс. ₽ / 30–50 тыс. ₽ |
| ч. 6[L34] | Не обеспечена сохранность бумажных носителей, и это повлекло неправомерный доступ | 50–100 тыс. ₽ | 8–20 тыс. ₽ |
| ч. 8 / 9[L34] | ПДн граждан РФ при сборе записаны или хранятся в зарубежных БД; ч. 9 — повторно | 1–6 млн ₽ / 6–18 млн ₽ | 100–200 тыс. ₽ / 500–800 тыс. ₽ |
| ч. 10[L34] | Не уведомили Роскомнадзор о намерении обрабатывать ПДн | 100–300 тыс. ₽ | не отвечает (прим. 2) |
| ч. 11[L34] | Не уведомили или несвоевременно уведомили Роскомнадзор об утечке (24 и 72 часа) | 1–3 млн ₽ | не отвечает (прим. 2) |
| ч. 12[L34] | Утечка: 1–10 тыс. субъектов и (или) 10–100 тыс. идентификаторов | 3–5 млн ₽ | не отвечает (прим. 2) |
| ч. 13[L34] | Утечка: 10–100 тыс. субъектов и (или) 100 тыс. – 1 млн идентификаторов | 5–10 млн ₽ | не отвечает (прим. 2) |
| ч. 14[L34] | Утечка: больше 100 тыс. субъектов и (или) больше 1 млн идентификаторов | 10–15 млн ₽ | не отвечает (прим. 2) |
| ч. 15[L34] | Утечка по ч. 12–14 лицом, уже подвергнутым наказанию по ч. 12–14, 16–18 или по ч. 15 | 1–3% выручки, от 20 до 500 млн ₽ | не отвечает (прим. 2) |
| ч. 16[L34] | Утечка специальных категорий ПДн, без порога | 10–15 млн ₽ | не отвечает (прим. 2) |
| ч. 17[L34] | Утечка биометрических ПДн | 15–20 млн ₽ | не отвечает (прим. 2) |
| ч. 18[L34] | Утечка по ч. 16–17 лицом, уже подвергнутым наказанию по ч. 12–17 или по ч. 18 | 1–3% выручки, от 25 до 500 млн ₽ | не отвечает (прим. 2) |
ИП по ч. 1.1 и 8–18 отвечают как юрлица (прим. 1). Если оператор — гражданин, для него свои суммы: от 5–10 тыс. ₽ по ч. 10 до 500–800 тыс. ₽ по ч. 18[L34].
Госорган, орган местного самоуправления, государственное или муниципальное учреждение, госкорпорация и иная НКО штраф юрлица по ч. 10–18 не получают. Вместо этого штрафуют должностное лицо[L34]. Учреждение и госкорпорация — некоммерческие организации[L160].
| Часть | Нарушение | Должностное лицо | Юрлицо |
|---|---|---|---|
| ч. 10[L34] | Не уведомили Роскомнадзор о намерении обрабатывать ПДн | 30–50 тыс. ₽ | не назначается (прим. 2–3) |
| ч. 11[L34] | Не уведомили или несвоевременно уведомили Роскомнадзор об утечке (24 и 72 часа) | 400–800 тыс. ₽ | не назначается (прим. 2–3) |
| ч. 12[L34] | Утечка: 1–10 тыс. субъектов и (или) 10–100 тыс. идентификаторов | 200–400 тыс. ₽ | не назначается (прим. 2–3) |
| ч. 13[L34] | Утечка: 10–100 тыс. субъектов и (или) 100 тыс. – 1 млн идентификаторов | 300–500 тыс. ₽ | не назначается (прим. 2–3) |
| ч. 14[L34] | Утечка: больше 100 тыс. субъектов и (или) больше 1 млн идентификаторов | 400–600 тыс. ₽ | не назначается (прим. 2–3) |
| ч. 15[L34] | Утечка по ч. 12–14 лицом, уже подвергнутым наказанию по ч. 12–14, 16–18 или по ч. 15 | 0,8–1,2 млн ₽ | не назначается (прим. 2–3) |
| ч. 16[L34] | Утечка специальных категорий ПДн, без порога | 1–1,3 млн ₽ | не назначается (прим. 2–3) |
| ч. 17[L34] | Утечка биометрических ПДн | 1,3–1,5 млн ₽ | не назначается (прим. 2–3) |
| ч. 18[L34] | Утечка по ч. 16–17 лицом, уже подвергнутым наказанию по ч. 12–17 или по ч. 18 | 1,5–2 млн ₽ | не назначается (прим. 2–3) |
По ч. 1–9 примечания 2–3 не действуют: суммы для юрлица и должностного лица — как на первой вкладке[L34].
Ч. 12 начинается с 1 тыс. субъектов или 10 тыс. идентификаторов[L34]. Какая часть статьи применяется к утечке меньшего объёма, закон прямо не говорит; ч. 1 по тексту исключает только случаи ч. 2 и 11–18[L34]. Это важно лично для руководителя ИБ коммерческой компании: если такую утечку квалифицируют по ч. 1, штраф может получить и должностное лицо — 50–100 тыс. ₽[L34].
Правила, которые меняют сумму
Сумма из таблицы — не окончательный ответ. Общие нормы КоАП её уменьшают, увеличивают или снимают. Семь из них касаются каждого оператора ПДн.
| Норма | Что говорит | Что это значит |
|---|---|---|
| ч. 1.3-3 ст. 32.2[L41] | Скидки 50% за оплату в течение 20 дней по ст. 13.11 нет. | Считайте экспозицию по полной сумме. |
| ст. 4.1.1[L37] | Штраф за впервые совершённое нарушение, выявленное при госконтроле (надзоре), подлежит замене предупреждением, если нет вреда и угрозы вреда по ч. 2 ст. 3.4 и имущественного ущерба. Ст. 13.11 не входит в перечень исключений. | Первое нарушение без вреда может обойтись предупреждением. Причинён ли вред при утечке, решает суд, поэтому на замену не рассчитывайте. |
| ч. 4 ст. 4.1.2[L38] | Льгота для малых и микропредприятий не применяется к ч. 1.1 и 8–18 ст. 13.11. | Льгота для малого бизнеса при утечке не поможет. |
| ст. 4.6[L40] | Лицо считается подвергнутым наказанию со дня вступления постановления в силу до истечения года после его исполнения. | Если прежнее наказание — по ч. 12–18 ст. 13.11, новая утечка в этот период идёт по ч. 15 или 18, с оборотным штрафом. |
| ч. 1 ст. 4.5[L39] | Срок давности по ст. 13.11 — 1 год. Такой же срок — по ст. 13.12, 13.12.1, 13.12.2, 19.7.15. | Храните доказательства мер не меньше года, с запасом на обжалование. |
| ч. 2 ст. 2.1[L43] | Юрлицо виновно, если у него была возможность соблюсти правила, но оно не приняло всех зависящих от него мер. | Документы программы, созданные до инцидента, — доказательство мер. |
| ч. 4 ст. 2.1[L43] | Юрлицо не отвечает, если за то же нарушение к административной ответственности привлечено его должностное лицо или иной работник, а юрлицо приняло все предусмотренные законом меры. | Работает только вместе с доказательством всех мер; «виноват работник» без него не защищает. По нашему прочтению, к ч. 10–18 в коммерческой компании норма не применима: работников по этим частям не привлекают. |
Кто рассматривает дела. С 30.05 по 31.12.2025 дела по ст. 13.11 против юрлиц и ИП рассматривали арбитражные суды. С 01.01.2026 их снова рассматривают суды общей юрисдикции: мировые судьи, а после административного расследования — районные суды[L42][L161]. Норма об арбитражной подсудности говорила только о юрлицах и ИП. Поэтому дела против должностных лиц и граждан, по нашему прочтению, всё это время оставались у мировых судей.
Смягчение оборотного штрафа: три условия
Оборотный штраф по ч. 15 и 18 ст. 13.11 назначается в размере одной десятой минимального штрафа, но не меньше 15 и не больше 50 млн ₽, если одновременно выполнены три условия[L36]. Суд проверяет их при вынесении постановления, но относятся они к периоду до выявления нарушения: исправить их после утечки нельзя. Это не усмотрение суда: при трёх условиях норма обязывает назначить меньшую сумму.
- В каждом из трёх календарных лет до года выявления расходы на мероприятия по ИБ составили не меньше 0,1% выручки (у кредитной организации — 0,1% собственных средств (капитала)). Засчитываются работы лицензиатов ФСТЭК России по технической защите конфиденциальной информации (ТЗКИ) или ФСБ России по шифровальным средствам либо самого оператора, если лицензия есть у него[L36][L157].
- Соблюдение требований к защите ПДн в информационных системах подтверждено документально проверкой в течение 12 месяцев до выявления[L36].
- Нет отягчающих обстоятельств по примечанию 5 к ст. 13.11: продолжения противоправного поведения вопреки требованию его прекратить и статуса лица, подвергнутого наказанию по ч. 1–11 ст. 13.11, ст. 13.6 или 13.12[L34][L36].
Первое условие — финансовое, его надо вести три года заранее. Второе — документ, его надо обновлять ежегодно. Третье зависит от истории нарушений. Одно условие без двух других смягчения не даёт.
Что говорит практика
Одно решение, прочитанное в первоисточнике, — постановление Верховного Суда № 5-АД25-119-К2 от 21.01.2026. Утечка случилась через подрядчика. Штраф по ч. 1 ст. 13.11 оставлен в силе: взлом через подрядчика не освобождает оператора, который не доказал внутренний контроль и меры по ст. 18.1, 19 и 22.1 152-ФЗ. Утечку подтвердили лишь после запроса надзорного органа[L124].
О решениях по новым ч. 12–18 известно в основном из пересказов в СМИ. Их тексты мы не читали, поэтому суммы и выводы из них в книгу не вошли. Планируйте по тексту закона, а не по отдельным новостям о мягких решениях.
Другие составы КоАП
Ст. 13.11 — не единственная статья, которая касается программы. Штрафы ниже, но часть из них грозит лично работнику и руководителю ИБ, а некоторые — дисквалификацией. Суммы — по редакции КоАП от 26.07.2026.
| Статья | Состав | Гражданин | Должностное лицо | Юрлицо |
|---|---|---|---|---|
| 13.12 ч. 2[L44] | Несертифицированные ИС, БД, СЗИ там, где сертификация обязательна | 5–10 тыс. ₽ | 10–50 тыс. ₽ | 50–100 тыс. ₽, возможна конфискация СЗИ |
| 13.12 ч. 6[L44] | Нарушение требований о защите информации, в том числе приказов ФСТЭК № 21 и 117 | 5–10 тыс. ₽ | 10–50 тыс. ₽ | 50–100 тыс. ₽ |
| 13.12.1 ч. 1 / 2 / 3[L45] | Значимые объекты КИИ: требования к безопасности, в том числе обучение / информирование и реагирование / обмен информацией об инцидентах | — | 10–50 / 10–50 / 20–50 тыс. ₽ | 50–100 / 100–500 / 100–500 тыс. ₽ |
| 13.12.2[L46] | Нарушение правил эксплуатации и доступа к объектам КИИ; дела рассматривает ФСБ России | 5–10 тыс. ₽ | 10–50 тыс. ₽ | 100–500 тыс. ₽ |
| 13.14[L47] | Разглашение информации ограниченного доступа лицом, получившим её по службе или работе; применимость к вставке данных в публичный ИИ-сервис — вопрос юристу ниже. Дело возбуждает прокурор | 5–10 тыс. ₽ | 40–50 тыс. ₽ или дисквалификация до 3 лет | 100–200 тыс. ₽ |
| 13.29.1[L51] | Ч. 1: передача абонентского номера иному лицу. Ч. 2: корпоративная связь для лиц без трудового или гражданско-правового договора либо без сведений о пользователях оператору связи | 30–50 тыс. ₽ | — | 100–200 тыс. ₽ (ИП 50–100 тыс. ₽) |
| 13.29.2[L51] | Передача иному лицу данных для регистрации или входа пользователя интернета на информационный ресурс | 30–50 тыс. ₽ | — | 100–200 тыс. ₽ (ИП 50–100 тыс. ₽) |
| 13.11.2[L50] | Незаконное использование иностранных мессенджеров | — | 30–50 тыс. ₽ | 100–700 тыс. ₽ |
| 19.7.15 ч. 1 / 2 / 3[L49] | Сведения о категорировании / информация в ГосСОПКА / повторно по ч. 1 | — | 10–50 / 10–50 / 50–100 тыс. ₽ | 50–100 / 100–500 / 100–200 тыс. ₽ |
| 19.5 ч. 1[L48] | Неисполнение предписания надзорного органа | 300–500 ₽ | 1–2 тыс. ₽ или дисквалификация до 3 лет | 10–20 тыс. ₽ |
Уголовная ответственность
По УК отвечают люди: работник, руководитель ИБ, администратор. Для программы важны две вещи. Первая — какие действия работников ИБ сами могут стать составом. Вторая — когда быстрое сообщение помогает человеку.
| Статья | Состав | Наказание | Кого касается |
|---|---|---|---|
| 272.1[L53] | Незаконные использование, передача, сбор, хранение компьютерной информации с ПДн, полученной неправомерным доступом или иным незаконным путём (с 11.12.2024) | ч. 1 — до 4 лет; ч. 3, в том числе служебное положение, — до 6; ч. 4, трансграничная передача, — до 8; ч. 5 — до 10 | Инсайдер, выгрузка баз; персонализация учебных атак по утёкшим базам |
| 272[L54] | Неправомерный доступ к компьютерной информации | ч. 1 — до 2 лет; ч. 4 — до 7 лет | Вход с чужими учётными данными, в том числе перехваченными учебной страницей |
| 273[L55] | Создание, использование вредоносных программ | по тексту статьи | Пленум ВС № 37, п. 11: нет состава, если программа работает на своих устройствах или с согласия собственника, без цели неправомерного доступа и без несанкционированных последствий[L55] |
| 274[L56] | Нарушение правил эксплуатации средств хранения и обработки информации | штраф до 500 тыс. ₽ или до 2 лет; при тяжких последствиях — до 5 лет | Работник отвечает, только если обязанность соблюдать правила до него доведена: договор, соглашение или акт ознакомления (Пленум ВС № 37, п. 12)[L55] |
| 274.1 ч. 3 / 4[L57] | Неправомерное воздействие на КИИ: нарушение правил эксплуатации или доступа, повлёкшее уничтожение, блокирование, модификацию или копирование информации / деяния ч. 1–3 группой или с использованием служебного положения | до 6 лет / 3–8 лет | Работники и руководители субъектов КИИ; примечание — только к ч. 3 |
| 183[L58] | Незаконные получение и разглашение коммерческой, налоговой, банковской тайны | ч. 2 — до 4 лет; ч. 3 — 2–5 лет со штрафом до 5 млн ₽; ч. 4 — 3–7 лет | Разглашение тайны, ставшей известной по работе |
| 187 ч. 3–6[L59] | Неправомерный оборот средств платежей: «дропы» | ч. 3–4 — штраф 100–300 тыс. ₽ или до 3 лет; ч. 5–6 — до 6 лет | Тема обучения; по примечанию 4 клиент банка, впервые совершивший преступление по ч. 3 или 4, освобождается от ответственности, если активно способствовал раскрытию и (или) расследованию и добровольно сообщил о лицах, совершивших другие преступления с его средством платежа |
| 137 ч. 2[L60] | Незаконное собирание или распространение сведений о частной жизни; ч. 2 в новой редакции с 06.08.2026 (расчётно) | ч. 2 (служебное положение, корысть, группа) — до 4 лет | Умышленное распространение, например, сведений о здоровье; для компьютерной информации с ПДн — ст. 272.1 |
| 138[L154] | Нарушение тайны переписки и иных сообщений | ч. 1 — штраф до 80 тыс. ₽; ч. 2, в том числе служебное положение, — до 4 лет | Работники ИБ, которые читают личную переписку при разборе сообщений |
С 20.04.2026 (расчётно) примечание к ст. 274.1 освобождает от уголовной ответственности только по ч. 3 и только при двух условиях: лицо активно способствовало раскрытию и (или) расследованию, в том числе сохранило следы, и в его действиях нет иного состава[L57]. Норма говорит «освобождается»: если оба условия выполнены, освобождение обязательно, а не на усмотрение суда. Выполнены ли они, решают следствие и суд, поэтому в памятках пишем «может освободить». На ч. 4, ст. 13.12.2 КоАП и дисциплинарную ответственность примечание не распространяется[L57].
Узость нормы видна по статистике. В 2024 году по ст. 274.1 как основной статье осуждены 77 человек, из них 64 — по ч. 4, групповые эпизоды и с использованием служебного положения[L147]. На такие деяния примечание не распространяется.
Работник: что можно и чего нельзя
Сам по себе клик в учебном письме, по нашему прочтению, не проступок. Взыскание возможно только за неисполнение по вине работника обязанности, которая закреплена в локальном нормативном акте (ЛНА) или трудовом договоре и с которой он ознакомлен под роспись, и только по процедуре ст. 193 ТК[L65][L61]. Решение, которое затрагивает права работника, нельзя принять только по автоматическому риск-скору[L11][L64].
| Вид | Что возможно | Норма |
|---|---|---|
| Дисциплинарная | Замечание, выговор, увольнение; иные взыскания — только если их вводят федеральные законы, уставы и положения о дисциплине. Штрафы не допускаются | ст. 192–193 ТК[L65] |
| Премия | Снизить премию в связи с взысканием можно, только если это предусмотрено ЛНА о премировании: за период взыскания и не больше 20% месячной зарплаты (с 01.09.2025) | ч. 3 ст. 135 ТК[L67] |
| Материальная | Прямой действительный ущерб в пределах среднего месячного заработка; полная — только в случаях ст. 243 | ст. 238–243 ТК[L68] |
| Увольнение за разглашение | Работодатель доказывает, что сведения — охраняемая тайна, стали известны по работе и работник обязывался их не разглашать | пп. «в» п. 6 ч. 1 ст. 81 ТК[L66]; Пленум ВС № 2, п. 43[L69] |
| Убытки за коммерческую тайну | Не возмещаются, если разглашение произошло из-за несоблюдения режима работодателем или действий третьих лиц | ч. 5 ст. 11 98-ФЗ[L70] |
| Административная | Ст. 13.14 — 5–10 тыс. ₽; ст. 13.12.2 — 5–10 тыс. ₽; ст. 13.29.1 и 13.29.2 — 30–50 тыс. ₽ | КоАП[L47][L46][L51] |
| Уголовная | Ст. 272.1, 183, 274, 274.1 — см. таблицу выше; для работников ИБ ещё и ст. 138 | УК[L53][L154] |
Процедура взыскания. Работодатель запрашивает письменное объяснение; если через 2 рабочих дня его нет, составляется акт. Взыскание — не позднее 1 месяца со дня обнаружения и 6 месяцев со дня проступка. За один проступок — одно взыскание, соразмерное тяжести[L65][L69].
Пример без суда. Хранение паролей в открытом файле — нарушение политики ИБ, если в ней есть такой запрет и работник ознакомлен с ней под роспись[L61][L65]. Как записать такую обязанность, чтобы взыскание было защитимо, — в главе 7; чем доказать ознакомление — в главе 10.
Обязанность сообщать. Работник обязан незамедлительно сообщить работодателю о ситуации, которая угрожает сохранности имущества работодателя[L63]. На эту норму опирается правило «сообщи о подозрительном письме». Во втором уведомлении Роскомнадзора об утечке указывают лиц, чьи действия стали причиной, вплоть до ФИО и должности[L16][L23]. Поэтому быстрое сообщение важно и для самого работника.
CISO лично
Руководитель ИБ отвечает по КоАП как должностное лицо: так КоАП называет работника с организационно-распорядительными функциями[L43]. Главное, что меняет картину, — тип организации. В коммерческой компании личный денежный риск ограничен десятками и сотнями тысяч рублей, в госсекторе он доходит до 2 млн ₽[L34].
| Где | Что грозит | Норма |
|---|---|---|
| Коммерческая компания, ст. 13.11 | По ч. 10–18 не отвечает. По ч. 1 — 50–100 тыс. ₽, по ч. 2 — 100–300 тыс. ₽, по ч. 8 — 100–200 тыс. ₽ | ст. 13.11 КоАП[L34] |
| Госорган, учреждение, госкорпорация, ст. 13.11 | По ч. 10–18 — от 30–50 тыс. ₽ (ч. 10) до 1,5–2 млн ₽ (ч. 18); штрафа юрлица по этим частям нет | прим. 2–3 к ст. 13.11[L34][L160] |
| Защита информации и КИИ | Ст. 13.12 ч. 6 — 10–50 тыс. ₽; ст. 13.12.1 — 10–50 тыс. ₽, по ч. 3 — 20–50 тыс. ₽; ст. 13.12.2 — 10–50 тыс. ₽ | КоАП[L44][L45][L46] |
| Дисквалификация | Ст. 13.14 — 40–50 тыс. ₽ или дисквалификация до 3 лет; ст. 19.5 ч. 1 — штраф или дисквалификация до 3 лет | КоАП[L47][L48] |
| Уголовная, КИИ | Ч. 3 ст. 274.1 — до 6 лет; ч. 4 — 3–8 лет | ст. 274.1 УК[L57] |
| Трудовая | Руководитель и заместители, в том числе по ИБ, — увольнение за необоснованное решение или грубое нарушение; полная материальная ответственность, если она записана в трудовом договоре заместителя | п. 9–10 ч. 1 ст. 81 ТК[L66]; ч. 2 ст. 243 ТК[L68] |
| Указ № 250 | Персональная ответственность руководителя организации за ИБ | п. 2 Указа № 250[L88] |
Ответственный за организацию обработки ПДн (ответственный за ПДн) обязан доводить до работников законодательство о ПДн, локальные акты и требования к защите[L18]. Отдельной санкции для этой роли нет: риск — дисциплинарный и как должностного лица.
Кто и за что отвечает
Одна таблица на всю главу: три участника, четыре вида ответственности. Покажите её юристу и HR до запуска программы — у каждого из них своя клетка.
| Кто | КоАП | УК | ТК | Гражданская |
|---|---|---|---|---|
| Компания | Ст. 13.11 — от предупреждения до оборотного штрафа; ст. 13.12, 13.12.1, 13.12.2, 13.14, 13.29.1–2, 13.11.2, 19.5, 19.7.15[L34] | — (по УК отвечают люди) | Регресс к работнику — только в пределах ТК[L68] | Моральный вред субъектам ПДн (ч. 2 ст. 24 152-ФЗ)[L19]; изображение и частная жизнь (ст. 152.1, 152.2 ГК)[L71] |
| Работник | Ст. 13.14, 13.12.2, 13.29.1–2[L47] | Ст. 272.1, 272, 183, 274, 274.1, 138[L53] | Замечание, выговор, увольнение; снижение премии в связи с взысканием, если его предусматривает ЛНА, — не больше 20% месячной зарплаты; ущерб — как правило, до среднего месячного заработка[L65][L67][L68] | Убытки за разглашение коммерческой тайны — с оговоркой ч. 5 ст. 11 98-ФЗ[L70] |
| CISO | Как должностное лицо: ч. 1, 2, 8 ст. 13.11, ст. 13.12, 13.12.1, 13.12.2, 13.14, 19.5; в госсекторе — ч. 10–18 ст. 13.11[L43] | Ч. 3–4 ст. 274.1[L57]; ст. 138 — если читать чужую личную переписку[L154] | Если CISO — заместитель руководителя: п. 9–10 ч. 1 ст. 81; ч. 2 ст. 243[L66][L68] | Как работник: через регресс по ТК |
Документ, который снижает риск
К каждой норме — документ, который стоит иметь до инцидента. Задним числом его не создать, а без него защита сводится к словам.
| Норма | Что показать | Где в книге |
|---|---|---|
| ч. 2 ст. 2.1 КоАП[L43] | Документы, созданные до инцидента: утверждённые ЛНА, листы ознакомления до допуска к ПДн, программа по категориям работников, датированные результаты тестов и учебных атак | Приложение D |
| ч. 4 ст. 2.1 КоАП[L43] | То же плюс подпись конкретного работника под правилом, которое он нарушил | Глава 10 |
| ч. 3.4-2 ст. 4.1 КоАП[L36] | Договоры и акты с лицензиатами, их лицензии, расчёт 0,1% выручки за каждый из трёх лет; документ о проверке соответствия, проведённой в течение 12 месяцев до выявления нарушения | Глава 13 |
| ч. 11 ст. 13.11 КоАП[L34]; ч. 3.1 ст. 21 152-ФЗ[L16] | Журнал сообщений работников со временем; уведомления Роскомнадзору за 24 и 72 часа с моментом выявления | Глава 6 |
| ч. 1 ст. 13.11 КоАП, утечка через подрядчика[L124] | Поручение обработки с обязательными условиями; документы внутреннего контроля за подрядчиком | Глава 13 |
| ст. 274 УК[L56]; Пленум ВС № 37, п. 12[L55]; ст. 13.12.2 КоАП[L46] | Лист ознакомления с правилами эксплуатации и доступа: по ст. 274 УК суд проверяет, доведена ли до работника обязанность их соблюдать | Приложение E |
| прим. к ст. 274.1 УК[L57] | Журнал сообщения работника со временем и отметка о сохранении следов | Глава 6 |
| ст. 192–193 ТК[L65] | ЛНА с обязанностью, лист ознакомления, запрос объяснения, приказ в пределах 1 и 6 месяцев | Глава 10 |
| пп. «в» п. 6 ч. 1 ст. 81 ТК[L66]; ст. 10–11 98-ФЗ[L70] | Перечень сведений, составляющих коммерческую тайну, расписка работника, пять мер режима | Глава 3 |
Экспозицию по ст. 13.11 для страницы совета директоров считайте по этой главе, а показывайте как размер возможного штрафа, не как вероятность (глава 16).
От сообщения работника до регулятора: сроки и маршрут
Нормы — по состоянию на 26.09.2026
Сообщение работника имеет смысл, только если оно успевает к регулятору. У Роскомнадзора, НКЦКИ и Банка России свои часы, и все они начинаются раньше, чем кажется. Глава связывает кнопку «Сообщить» с этими часами: таблица сроков под ваш режим, маршрут от клика до второго уведомления, шаблон журнала и сценарий учения.
Сообщение за минуты — условие уложиться в часы
Часы идут с момента выявления (в приказах ФСБ — обнаружения) инцидента[L16][L85]. Считается ли выявлением то, что заметил работник, закон прямо не говорит — этот вопрос разобран ниже. Но на практике работник, который сообщает после обеда о письме, открытом утром, отдаёт злоумышленнику несколько часов, а команде оставляет меньше времени: если регулятор начнёт отсчёт раньше, чем вы, трёх часов банка и значимого объекта КИИ уже не будет. На разбор, решение и подготовку уведомления остаётся то, что не потратил человек.
Опора правила «сообщи» есть в трудовом праве: работник обязан незамедлительно сообщать о ситуации, которая угрожает имуществу работодателя[L63]. Задача руководителя ИБ — превратить эту общую обязанность в конкретный маршрут со временем на каждом шаге.
Все сроки: четыре режима
У одной утечки может быть три адресата: Роскомнадзор по ПДн, НКЦКИ по КИИ или ГИС, Банк России для банка. Часы у каждого свои и идут параллельно. Первая вкладка касается всех; остальные добавляются к ней, если вы субъект КИИ, оператор ГИС или финансовая организация. Полный календарь, включая уведомления об обработке и внутренние сроки, — в приложении C.
| Событие | Кому | Срок | Как подать |
|---|---|---|---|
| Утечка ПДн, повлёкшая нарушение прав субъектов: первое уведомление | Роскомнадзор | 24 часа с момента выявления[L16] | Портал ПДн (вход через ЕСИА, электронная подпись) или документ на бумаге[L23] |
| То же: результаты расследования и лица, чьи действия стали причиной (при наличии) | Роскомнадзор | 72 часа с момента выявления[L16] | Там же, дополнительное уведомление к первому[L23] |
| Недостающие сведения по запросу Роскомнадзора | Роскомнадзор | 3 рабочих дня со дня получения запроса[L23] | Портал ПДн или на бумаге |
| Требование о результатах расследования, если дополнительное уведомление не поступило | Роскомнадзор | 1 рабочий день со дня получения требования[L23] | Портал ПДн или на бумаге |
| Инцидент у оператора, подключённого к ГосСОПКА | НКЦКИ | 24 часа; ответ на запрос НКЦКИ — 24 часа[L24] | Через ГосСОПКА |
| Компрометация ключа электронной подписи | Удостоверяющий центр | Не позднее 1 рабочего дня[L114] | Заявление в УЦ |
Не уведомили или уведомили с опозданием — ч. 11 ст. 13.11 КоАП: 1–3 млн ₽ юрлицу[L34]. В приказе ФСТЭК № 21 сообщения пользователей закрывает мера ИНЦ.3: пользователи информируют ответственных лиц об инцидентах; в базовом наборе она для УЗ-2 и УЗ-1[L26].
| Событие | Кому | Срок | Как подать |
|---|---|---|---|
| Инцидент на значимом объекте КИИ | НКЦКИ; финансовые организации — ещё и Банк России[L75] | 3 часа с момента обнаружения[L85] | По порядку приказа ФСБ № 547 |
| Инцидент на ином объекте КИИ; госорганы и госкомпании по ч. 4 ст. 9 187-ФЗ | НКЦКИ | 24 часа с момента обнаружения[L85] | По порядку приказа ФСБ № 547 |
| Компьютерная атака на объект КИИ или ресурс органа (организации) | НКЦКИ | 24 часа с момента обнаружения[L85] | Там же |
| Результаты реагирования | НКЦКИ; по значимому объекту финансовой организации — ещё и Банк России | 48 часов после завершения мероприятий (значимые объекты КИИ); 24 часа после завершения (органы и организации по ч. 4 ст. 9)[L85] | Там же |
| Затронуты ПДн | Роскомнадзор | 24 и 72 часа[L16] | Портал ПДн |
План реагирования составляют в течение 90 календарных дней со дня включения значимого объекта в реестр значимых объектов (п. 5), тренировки по нему проводят не реже раза в год (п. 10 приказа ФСБ № 547)[L85].
| Событие | Кому | Срок | Как подать |
|---|---|---|---|
| Инцидент в ГИС (с 01.09.2026, приказ ФСБ № 297) | НКЦКИ | 24 часа с момента обнаружения; ответ на запрос — 24 часа[L87] | Личный кабинет; резервные каналы связи[L87] |
| Затронуты ПДн | Роскомнадзор | 24 и 72 часа[L16] | Портал ПДн |
| Итоги контроля уровня защищённости (п. 67 приказа № 117) | Руководитель; ФСТЭК | Руководителю — 3 рабочих дня, в ФСТЭК — 5 рабочих дней с даты завершения контроля[L80] | Отчёт |
| Кзи или показатель зрелости ниже нормы (действующий п. 32, до 28.02.2027) | Руководитель | 3 календарных дня[L80] | Внутренне; редакция п. 32 с 01.03.2027 — в приложении C[L81] |
В госоргане, госучреждении и госкорпорации штраф за неуведомление по ч. 11 ст. 13.11 платит не организация, а должностное лицо: 400–800 тыс. ₽[L34][L160]. ГУП платит как коммерческая компания. Кто будет должностным лицом, разбирает глава 5.
| Событие | Кому | Срок | Как подать |
|---|---|---|---|
| Инцидент защиты информации в банке | Банк России | 3 часа с момента выявления[L97] | По прил. 2 к 851-П: техническая инфраструктура Банка России или резервный способ |
| Результаты расследования этого инцидента | Банк России | 30 дней со дня направления сведений о выявлении[L97] | Там же |
| Инцидент на значимом объекте КИИ банка | НКЦКИ и Банк России | 3 часа с момента обнаружения[L85][L75] | По порядку приказа ФСБ № 547 |
| Затронуты ПДн клиентов или работников | Роскомнадзор | 24 и 72 часа[L16] | Портал ПДн |
| Компрометация ключа электронной подписи | Удостоверяющий центр | Не позднее 1 рабочего дня[L114] | Заявление в УЦ |
ГОСТ Р 57580.1 требует единых правил приёма сообщений от работников и клиентов (РИ.4) и регистрации сообщений (РИ.2) на всех уровнях защиты; РИ.2 на минимальном уровне — организационная мера, на стандартном и усиленном — техническая[L96]. Банки по п. 7.7 Положения № 716-П рассматривают обращения работников о нарушениях ИБ[L101]. Для НФО и субъектов НПС сроки задают 757-П и 821-П — сверьте с ними свой регламент[L98][L99].
Часы регулятора
Маршрут ниже соединяет кнопку «Сообщить» с уведомлением. Нормативные сроки — со сносками. Внутренние отрезки (30 минут на сортировку, 2 часа на решение) — наша рекомендация: без них 3 часа банка и значимого объекта КИИ расходуются на поиск того, кто должен решать.
- Ошибка или подозрениеРаботник видит странное письмо, звонок или сообщение — или понимает, что уже перешёл по ссылке и ввёл пароль.Остаётся: письмо не удалено, устройство не выключено
- СообщениеКнопка «Сообщить», телефон дежурного или чат ИБ. О своей ошибке — тем же путём и сразу.В журнале: время получения, кто, канал
- СортировкаУчебное письмо, ложная тревога или событие ИБ. Работник сразу получает ответ: «спасибо, разбираем».В журнале: время решения и основания
- Решение об инцидентеЗатронуты ли ПДн, значимый объект КИИ, ГИС, банковские операции. От этого зависит, чьи часы уже идут: у банка и значимого объекта КИИ на всё отведено 3 часа[L97][L85].В журнале: кто решил уведомлять и почему
- Первое уведомлениеБанк России и НКЦКИ по значимому объекту — 3 часа; НКЦКИ по ГИС и иным объектам КИИ — 24 часа; Роскомнадзор по ПДн — 24 часа, быстрее всего через Портал ПДн[L85][L87][L16][L23].В журнале: время отправки, номер уведомления
- РасследованиеПричины, масштаб, число субъектов, лица, чьи действия стали причиной. Следы сохранены до конца разбора.Остаются: материалы расследования и сохранённые следы
- Второе уведомлениеРоскомнадзору — результаты расследования и сведения о лицах, чьи действия стали причиной[L16]. Недостающие сведения по запросу Роскомнадзора досылают за 3 рабочих дня[L23].В журнале: номер и время второго уведомления
- Итог работникуКороткий ответ, что это было, и благодарность. Подтверждённая атака становится учебным сценарием — глава 12.В журнале: дата закрытия
С какого момента идут часы
Закон считает 24 и 72 часа с момента выявления инцидента, причём выявить его может не только сам оператор, но и Роскомнадзор или иное заинтересованное лицо[L16]. Когда первым сигналом стало сообщение работника, прямой нормы о начале отсчёта нет: это может быть время сообщения, время, когда ИБ его прочитала, или время, когда подтвердилось, что ПДн ушли и права субъектов нарушены.
По нашему прочтению, безопаснее считать от получения сообщения службой ИБ и вести журнал так, чтобы каждое следующее решение было видно со временем и основаниями. Если окажется, что инцидента не было, запись просто закроется. Если был — журнал покажет, что организация не тянула время.
Почему журнал важен. В постановлении Верховного Суда № 5-АД25-119-К2 суд отметил, что доказательств принятых мер, в том числе внутреннего контроля, в деле нет, а размещение ПДн в интернете оператор подтвердил лишь после запроса надзорного органа[L124]. Это убедительная позиция, а не разъяснение Пленума (статус — в главе 5), но вывод для программы прямой: время сообщения, время решения и основания должны оставаться в документах, а не в памяти дежурного.
Имя работника в 72-часовом уведомлении
Во втором уведомлении оператор сообщает о лицах, чьи действия стали причиной инцидента (при наличии)[L16]. Приказ Роскомнадзора № 187 уточняет: если причиной стали действия работника, указываются его ФИО и должность[L23]. Для культуры сообщений это неудобно: работник, который сам признался, что ввёл пароль, может оказаться в документе для регулятора.
Как совместить это с культурой без поиска виноватых и что заранее сказать работникам, — в главе 12. Для журнала и уведомления важно одно: причину фиксируют факты расследования, а не решение о взыскании.
КИИ: сообщи сразу и ничего не удаляй
Примечание к ст. 274.1 УК освобождает от уголовной ответственности по ч. 3 того, кто активно способствовал раскрытию и (или) расследованию, в том числе сохранил следы, если в его действиях нет иного состава[L57]. Как устроена эта норма и почему она узкая, — в главе 5. Для маршрута сообщения из неё следует одно правило.
Граница этого правила узкая, и в памятке её стоит назвать.
- Только ч. 3. На ч. 4 — те же действия группой или с использованием служебного положения — примечание не распространяется[L57].
- Административная ответственность по ст. 13.12.2 КоАП за нарушение правил эксплуатации и доступа к КИИ остаётся: 5–10 тыс. ₽ гражданину[L46][L57]. Дисциплинарная — тоже.
- «Сохранить следы» — практическая инструкция: не удалять письмо, не чистить корзину и историю, не выключать и не переустанавливать устройство до указания ИБ.
Для всех остальных организаций опора правила «сообщи» — ст. 21 ТК: работник обязан незамедлительно сообщать работодателю или непосредственному руководителю о ситуации, которая угрожает сохранности имущества работодателя[L63]. Чтобы это стало конкретной обязанностью, впишите в политику ИБ, о чём и как сообщать, включая собственные ошибки, и ознакомьте с ней под роспись[L61].
Журнал сообщения
Журнал — главный документ главы. Он показывает, когда организация узнала об инциденте, кто и на каком основании решал и уложились ли в 24 и 72 часа[L16]. Ведите его в системе реагирования или SIEM; ниже — минимальный набор полей.
Журнал сообщений работников о подозрительных событиях
Приложение к регламенту реагирования на инциденты [наименование организации]
1. Общие положения
- 1.1.Журнал ведёт [подразделение ИБ или дежурная смена]. Запись создаётся на каждое сообщение работника о подозрительном письме, звонке, сообщении или о собственной ошибке — учебное оно или реальное.
- 1.2.Время указывается с точностью до минуты и с часовым поясом.
- 1.3.Тексты писем и ПДн третьих лиц в журнал не копируются. Исходное письмо хранится в системе реагирования, доступ к нему — только у ролей из ЛНА[L1][L64].
- 1.4.Записи хранятся [срок], но не меньше 1 года — срока давности по ст. 13.11 КоАП — с запасом на обжалование[L39].
2. Сообщение
- 2.1.Номер записи. Дата и время получения сообщения.
- 2.2.Кто сообщил: [ФИО или табельный номер], подразделение.
- 2.3.Канал: кнопка «Сообщить», телефон дежурного, чат ИБ, лично.
- 2.4.Что сообщено: письмо, звонок, сообщение в мессенджере, QR-код, собственная ошибка (переход по ссылке, ввод пароля, запуск вложения).
- 2.5.Учебная кампания: да / нет; если да — [номер кампании].
3. Разбор и решение
- 3.1.Время начала разбора; кто разбирал.
- 3.2.Решение: ложная тревога / учебное письмо / событие ИБ / инцидент / инцидент с ПДн. Время решения.
- 3.3.Основания: признаки, затронутые системы; затронуты ли ПДн (категории, оценка числа субъектов), значимый объект КИИ, ГИС, банковские операции.
- 3.4.Кто принял решение уведомлять или не уведомлять регулятора: [ФИО, должность].
4. Уведомления
- 4.1.Адресат: Роскомнадзор / НКЦКИ / Банк России / удостоверяющий центр.
- 4.2.Время отправки первого уведомления; номер уведомления или квитанция.
- 4.3.Время дополнительного уведомления Роскомнадзору (72 часа) и досылки сведений по его запросу (3 рабочих дня)[L16][L23].
- 4.4.Кто отправил: [ФИО, должность].
5. Следы и закрытие
- 5.1.Какие следы сохранены (исходное письмо, журналы почты и входа, образ устройства), кто и когда их сохранил.
- 5.2.Ответ работнику: время и содержание (благодарность, итог разбора).
- 5.3.Дата закрытия; ссылка на материалы расследования.
Учения: что требуют нормы
Сроки уведомления нельзя проверить на бумаге. Их проверяют учением, где часы идут по-настоящему. Для части организаций учения обязательны.
| Кого касается | Что требуется | Частота |
|---|---|---|
| Значимые объекты КИИ: приказ ФСБ № 547 | Тренировка по плану реагирования на инциденты | Не реже раза в год (п. 10 приказа ФСБ № 547)[L85] |
| Значимые объекты КИИ: приказ ФСТЭК № 239 | ДНС.2: обучение и отработка действий в нештатных ситуациях, все категории значимости[L79] | Задают ОРД субъекта |
| ГИС и госсектор | Плановые тренировки: работники отрабатывают действия «в условиях реализации актуальных угроз» (п. 66 «г» приказа № 117) | В рамках контроля защищённости: не реже раза в 3 года или после инцидента[L80] |
| Банки, НФО, НПС | РИ.4 — единые правила приёма сообщений от работников и клиентов; РИ.2 — регистрация сообщений[L96] | Проверяйте на каждом учении |
| Организации из Указа № 250 | Ответственный за ИБ регулярно информирует руководство, в том числе о результатах практических учений (п. 11 «б» Типового положения, ПП № 1272)[L89] | «Регулярно»; периодичность не задана |
| Любой оператор ПДн | Прямой нормы нет. Протокол учения может служить доводом, что организация приняла все зависящие от неё меры (ч. 2 ст. 2.1 КоАП)[L43] | Рекомендуем раз в год |
Если организация получает от НКЦКИ сведения об угрозах в порядке взаимодействия с ГосСОПКА (приказ ФСБ № 548), превращайте их в короткие предупреждения работникам: какое письмо ходит, по каким признакам его узнать, куда сообщать[L86].
Настольное учение на 90 минут
Участники: руководитель ИБ, дежурный SOC, ответственный за ПДн, юрист, HR, представитель связей с общественностью, владелец затронутой системы. Ведущий выдаёт вводные по одной, наблюдатель с секундомером записывает время каждого решения. Вводные ниже — пример для коммерческой компании; для банка и значимого объекта КИИ сократите отрезки, чтобы уложить решение в 3 часа.
| Минуты | Вводная | Что проверяем | Что остаётся |
|---|---|---|---|
| 0–15 | Бухгалтер пишет в чат ИБ, что утром ввёл пароль от почты на странице, похожей на вход в почтовый сервис. Прошло больше двух часов. | Кто принимает сообщение, фиксирует ли время, что отвечают работнику. Упрекнули — отметка в протокол. | Запись в журнале со временем получения |
| 15–30 | В ящике — выгрузки с ПДн клиентов. В журнале входа — сессия с чужого адреса. | Блокировка учётной записи, сохранение следов, решение «инцидент или нет». С какого момента идут 24 часа? | Время решения и основания |
| 30–45 | Найдено правило пересылки писем на внешний адрес. Число затронутых субъектов уточняется. | Какие режимы включились: ПДн, ГосСОПКА, Банк России, КИИ. Кто подписывает уведомление, есть ли доступ к Порталу ПДн через ЕСИА. | Черновик первого уведомления |
| 45–60 | Руководство спрашивает, кто виноват. Звонит клиент, который получил письмо от имени компании. | Что указать о лицах в 72-часовом уведомлении и что сказать внутри компании. Кто отвечает клиентам. | Позиция по второму уведомлению, согласованная с юристом |
| 60–75 | Выясняется, что работник удалил исходное письмо и почистил корзину. | Восстановление с почтового шлюза. Знают ли работники правило «ничего не удаляй». | Список сохранённых следов |
| 75–90 | Разбор. | Время каждого шага против сроков из таблицы режимов. Что поменять в регламенте и памятке. | Протокол учения, план исправлений, доклад руководству |
Протокол учения, журнал и доклад руководству складывайте в пакет доказательств (приложение D). Когда проводить учения в течение года, показывает глава 15.
Часть IIIПрограмма
Карта поведения: какие действия людей создают риск
Эта глава — каталог действий работников: что безопасно, что рискованно, как это заметить и с чего начать в первый год. Во второй половине — действия, которые закон 2024–2026 годов уже назвал правонарушениями, и что из этого следует для программы.
Курс отвечает на вопрос «о чём рассказать». Программе нужен другой вопрос: «какое действие человека мы хотим увидеть и как его заметим». Поэтому начинайте не с тем обучения, а со списка наблюдаемых действий.
Готовый список — каталог AVADB Risk. В нём 102 показателя безопасного поведения в 10 категориях, 4 тира приоритета и 7 типов последствий. По тирам: 22 показателя в первом, высшем, затем 35, 25 и 20.
Безопасно или рискованно: по одному примеру на категорию
| Категория · показателей | Безопасно — показатель AVADB | Рискованно | Как наблюдать |
|---|---|---|---|
| Управление учётными записями и приложениями · 6 | AVA_DB189 «Использование одобренных приложений на рабочем устройстве» | Поставить на рабочий ноутбук «удобное» приложение без согласования | Инвентаризация ПО, заявки на установку |
| Аутентификация и контроль доступа · 25 | AVA_DB089 «Конфиденциальность MFA-кодов» | Продиктовать код «службе поддержки» по телефону | Учебный звонок с корпоративного номера с просьбой назвать код |
| Защита и обработка данных · 40 | AVA_DB091 «Передача данных только одобренным получателям» | Отправить выгрузку клиентов на личную почту или в публичную нейросеть | Срабатывания DLP |
| Безопасность устройств · 25 | AVA_DB036 «Блокировка устройства при отсутствии» | Оставить открытый ноутбук в переговорной | Обход офиса, политика автоблокировки |
| Реагирование на инциденты и отчётность · 4 | AVA_DB013 «Сообщение об инциденте ИБ» | Промолчать после клика, чтобы не ругали | Сообщения в учебных кампаниях и реальные обращения |
| Сетевая безопасность · 5 | AVA_DB040 «Использование VPN в недоверенных сетях» | Работать через открытый Wi-Fi в кафе | Журналы VPN и подключений |
| Физическая безопасность · 15 | AVA_DB063 «Проверка допуска незнакомых лиц на рабочем месте» | Пустить «курьера» за турникет | Учения с согласия руководства |
| Безопасное поведение в сети и коммуникации · 35 | AVA_DB114 «Проверка легитимности отправителя сообщения» | Ответить «директору», который пишет с незнакомого аккаунта | Учебные атаки по служебным каналам |
| Осведомлённость, политики ИБ и обращение за помощью · 5 | AVA_DB014 «Запрос помощи по вопросам ИБ» | Разбираться с подозрительным письмом самому | Обращения в ИБ и службу поддержки |
| Обнаружение и предотвращение угроз · 33 | AVA_DB164 «Открытие вложений только в легитимных сообщениях» | Открыть «акт сверки» от незнакомого отправителя | Учебные атаки с вложениями |
Число после категории — сколько показателей в неё входит. Один показатель может входить в несколько категорий, поэтому сумма больше 102. Звонки, SMS и сообщения в мессенджерах как канал учебной атаки имеют свои правовые условия — они в главе 9.
Ядро на первый год
| Показатель AVADB | Тир | Как наблюдать | Метрика |
|---|---|---|---|
| AVA_DB114 «Проверка легитимности отправителя сообщения» | 1 | Учебные письма и сообщения «от своих» | Доля провалов по сценарию |
| AVA_DB159 «Клик только по легитимным ссылкам» | 2 | Учебные атаки со ссылкой на поддельный сайт | Доля переходов и ввода учётных данных |
| AVA_DB164 «Открытие вложений только в легитимных сообщениях» | 1 | Учебные атаки с вложениями | Доля запусков вложения |
| AVA_DB089 «Конфиденциальность MFA-кодов» | 1 | Сценарии с просьбой назвать или переслать код | Доля раскрывших код |
| AVA_DB082 «Проверка подозрительного сообщения через известные контакты» | 2 | Учения «фейк-босс» по правилу второго канала | Доля проверивших по второму каналу |
| AVA_DB087 «Сообщение о подозрительном сообщении» | 3 | Кнопка «Сообщить» в почте | Доля сообщений, медиана до сообщения |
| AVA_DB013 «Сообщение об инциденте ИБ» | 1 | Реальные обращения, в том числе «кликнул и сообщил» | Реальные сообщения на работника |
AVA_DB087 в каталоге стоит в третьем тире, но для программы это поведение номер один. Оно измеримо в каждой кампании и сразу даёт сигнал SOC. У него есть и правовая опора: работник обязан незамедлительно сообщать работодателю о ситуации, которая угрожает сохранности имущества работодателя (ст. 21 ТК)[L63]. Метрики к таблице — в главе 8.
Приоритеты по ролям
- Финансы и бухгалтерия: AVA_DB082 и AVA_DB080 «Проверка легитимности неизвестного звонящего». Платёж и смена реквизитов — только после проверки по второму каналу.
- Руководители и их помощники: AVA_DB114. Их именем пользуются в схеме «фейк-босс»[S9].
- HR и подбор: AVA_DB164. Резюме от незнакомых людей приходят во вложениях постоянно.
- ИТ-поддержка: AVA_DB080 и AVA_DB089. Сброс пароля по звонку — классический вход.
- Фронт-офис банков, НФО, операторов связи и госкомпаний: AVA_DB185 «Передача данных только через одобренные каналы». Информировать граждан через иностранные мессенджеры этим организациям запрещено с 01.06.2025 (ч. 1 ст. 15 41-ФЗ)[L105].
- Работники с доступом к значимым объектам КИИ: AVA_DB129 «Удалённый доступ только по согласованию» и AVA_DB128 «Подключение к сети только одобренных устройств». Правила эксплуатации и доступа — теперь отдельный состав КоАП (ниже).
- Владельцы УКЭП — бухгалтерия, юристы, врачи: AVA_DB069 «Сообщение о потере или краже устройства». О компрометации ключа нужно сообщить в удостоверяющий центр не позднее 1 рабочего дня[L114].
- Все работники: AVA_DB087 и AVA_DB013 — сообщить о подозрительном и об инциденте.
Поведения, за которые закон уже спрашивает
С 2024 по 2026 год несколько бытовых действий работников стали отдельными составами КоАП и УК. Для программы это не повод пугать штрафами. Это повод включить такие действия в каталог и закрепить обязанность в локальном нормативном акте (ЛНА) с ознакомлением под роспись: без этого нельзя ни требовать, ни спрашивать.
Столбец «Правовое последствие» — для контекста. Он объясняет руководителю ИБ, юристу и HR, почему поведение стоит в приоритете. Работнику в курсе нужна другая часть строки: что делать вместо рискованного действия.
| Рискованное действие | Безопасно — показатель AVADB | Правовое последствие (для контекста) | Кого касается |
|---|---|---|---|
| Отдать корпоративную SIM-карту коллеге или постороннему | AVA_DB178 «Передача устройства только одобренным лицам» | Незаконная передача абонентского номера иному лицу — ч. 1 ст. 13.29.1 КоАП, в том числе работником — пользователем корпоративной SIM: гражданину 30–50 тыс. ₽; безвозмездная кратковременная передача для связи в личных целях правонарушением не считается. Компании, которая даёт пользоваться корпоративной связью тем, кто у неё не работает по трудовому или гражданско-правовому договору, или не передаёт оператору сведения о пользователях, — 100–200 тыс. ₽ (ч. 2). С 01.09.2025[L51][L113] | Всех, кому выдана корпоративная SIM |
| Продиктовать код из SMS, пароль или логин «службе поддержки» | AVA_DB089 «Конфиденциальность MFA-кодов», AVA_DB113 «Конфиденциальность одноразовых паролей (OTP)» | Передача иному лицу данных для регистрации или входа пользователя интернета на информационный ресурс — ст. 13.29.2 КоАП, гражданину 30–50 тыс. ₽, юрлицу 100–200 тыс. ₽, с 01.09.2025[L51]. Касается ли это внутренних корпоративных учётных записей и обманутого работника, спорно — см. ниже | Всех работников |
| Написать клиенту в иностранный мессенджер | AVA_DB185 «Передача данных только через одобренные каналы» | Запрет информировать граждан через иностранные мессенджеры с 01.06.2025 (ч. 1 ст. 15 41-ФЗ)[L105]; запрет передавать через них ПДн и платёжные сведения (ч. 8 ст. 10 149-ФЗ)[L106]. За нарушение ч. 8 ст. 10 — ст. 13.11.2 КоАП: должностному лицу 30–50 тыс. ₽, юрлицу 100–700 тыс. ₽[L50] | Банков, НФО, субъектов НПС, операторов связи, госорганов и госкомпаний |
| Скопировать базу клиентов «для себя» перед увольнением | AVA_DB122 «Использование рабочих данных только для работы» | Может подпадать под ст. 272.1 УК (с 11.12.2024): незаконные использование, передача, сбор, хранение ПДн, полученных неправомерным доступом или иным незаконным путём; с использованием служебного положения — п. «г» ч. 3, до 6 лет лишения свободы[L53]. Если в базе коммерческая тайна, возможна и ст. 183 УК[L58] | Всех, у кого есть доступ к базам ПДн |
| Отправить рабочие данные на личную почту или в публичную нейросеть | AVA_DB156 «Передача данных только через одобренные сервисы» | Может быть квалифицировано как разглашение информации ограниченного доступа — ст. 13.14 КоАП, гражданину 5–10 тыс. ₽[L47]. За разглашение охраняемой тайны возможно увольнение по пп. «в» п. 6 ч. 1 ст. 81 ТК, если работник обязывался её не разглашать[L66][L69] | Всех работников; про ИИ — глава 11 |
| Сдать свою карту или счёт «в аренду» ради подработки | В каталоге AVADB нет — тема для обучения | Ответственность «дропов» — ч. 3–6 ст. 187 УК, с 05.07.2025 (расчётно). Клиенту банка — по ч. 3 (передача из корыстной заинтересованности своей карты или доступа к ней для неправомерных операций) и ч. 4 (проведение таких операций по указанию другого лица): от штрафа 100–300 тыс. ₽ до 3 лет лишения свободы. Тем, кто скупает и передаёт чужие карты или проводит по ним операции, — по ч. 5–6, до 6 лет[L59] | Работника лично, в том числе вне работы |
| Передать токен электронной подписи коллеге или промолчать о его потере | AVA_DB069 «Сообщение о потере или краже устройства» | Владелец ключа не использует скомпрометированный ключ и уведомляет удостоверяющий центр не позднее 1 рабочего дня (ст. 10 63-ФЗ)[L114] | Владельцев УКЭП |
| Хранить пароли в открытом файле или на листке у монитора | AVA_DB130 «Безопасное хранение паролей» | Нарушение политики ИБ, если работник ознакомлен с ней под роспись (ст. 22 ТК)[L61]; возможно замечание или выговор по процедуре ст. 193 ТК[L65] | Всех работников |
| Нарушить правила эксплуатации или доступа к объекту КИИ | AVA_DB129 «Удалённый доступ только по согласованию» | Ст. 13.12.2 КоАП с 20.04.2026 (расчётно): гражданину 5–10 тыс. ₽, должностному лицу 10–50 тыс. ₽, юрлицу 100–500 тыс. ₽; дела рассматривает ФСБ России[L46] | Работников субъектов КИИ |
| Промолчать после ошибки или удалить следы | AVA_DB013 «Сообщение об инциденте ИБ» | Работник обязан незамедлительно сообщить об угрозе имуществу работодателя (ст. 21 ТК)[L63]. В КИИ примечание к ст. 274.1 УК может освободить от уголовной ответственности, но только по ч. 3 и только того, кто активно способствовал раскрытию и (или) расследованию, в том числе сохранил следы, если в его действиях нет иного состава[L57] | Всех работников; примечание — только КИИ |
Код из SMS: где норма спорная
Ст. 13.29.2 КоАП говорит не о любых паролях, а об информации, «необходимой для регистрации и (или) авторизации пользователя сети «Интернет» для получения доступа к функциональным возможностям информационного ресурса». Правонарушением не считается её передача иному лицу для правомерного использования по поручению пользователя или с его согласия[L51]. Распространяется ли статья на учётные записи во внутренних корпоративных системах, закон прямо не говорит; не применяйте её к ним в положениях HR. Работник, которого обманом убедили продиктовать код от интернет-сервиса, формально передал данные для входа. Но вина обманутого человека сомнительна, и прямого ответа, применяется ли к нему штраф, закон не даёт.
КИИ: правила работают, только если доведены
С 20.04.2026 (расчётно) нарушение правил эксплуатации и доступа к объектам КИИ — отдельный состав ст. 13.12.2 КоАП, в том числе для работника-гражданина[L46]. Статья наказывает за нарушение правил. Для похожей уголовной статьи, ст. 274 УК, Пленум Верховного Суда РФ прямо указал: обязанность соблюдать правила из локального акта должна быть доведена до лица — например, при подписании трудового договора или отдельного акта ознакомления (п. 12 постановления № 37)[L55][L56].
Прямой нормы о том же для ст. 13.12.2 нет. По нашему прочтению, логика та же: работника, которого не ознакомили с правилами, привлечь трудно, а нарушение остаётся на компании. Отсюда три действия:
- Правила эксплуатации и доступа — в организационно-распорядительных документах (ОРД) по объекту.
- Ознакомление с этими документами, в том числе представителей подрядчиков (п. 16 приказа ФСТЭК № 235)[L77]. Подпись приказ не требует, но без неё ознакомление трудно доказать.
- Повторение: мероприятия по повышению знаний — не реже раза в год (п. 15 того же приказа)[L77].
Пароль в файле: правило вместо прецедента
Рискованное действие становится дисциплинарным проступком, только если обязанность закреплена и работник с ней ознакомлен. Для паролей в открытом файле это три условия:
- Обязанность записана конкретно: «не хранить пароли в открытом виде — в файлах, заметках, на бумаге у монитора». Общая фраза «соблюдать требования ИБ» плохо работает как основание взыскания.
- Работник ознакомлен с политикой под роспись, при приёме — до подписания трудового договора (ст. 22, ч. 3 ст. 68 ТК)[L61]. Отчёт платформы обучения заменяет подпись только в кадровом ЭДО по ст. 22.1–22.3 ТК[L62]; для дистанционных работников — ещё и в формах по ст. 312.3 ТК[L156].
- Взыскание — только замечание, выговор или увольнение, с объяснением за 2 рабочих дня, в сроки 1 и 6 месяцев и соразмерно проступку. Штрафы работникам запрещены[L65].
Клик в учебном письме — другое дело. Рекомендуем не наказывать за него вовсе: по нашему прочтению, сам по себе клик не нарушает закреплённой обязанности (это вопрос к юристу), а наказание убивает сообщения. Правовая рамка учебных атак — в главе 4, ответственность работника — в главе 5, ознакомление и его доказательство — в главе 10.
Чего нет в каталоге: поведение с ИИ
Среди 102 показателей AVADB нет отдельного показателя о работе с нейросетями: что можно вставлять в запрос и какими сервисами пользоваться. А риск уже измерен: 38% обращений к общедоступному ИИ на пилотах DLP содержали конфиденциальные данные (оценка «Солара»)[S20].
Пока отдельного показателя нет, опирайтесь на ближайшие: AVA_DB156 «Передача данных только через одобренные сервисы», AVA_DB185 «Передача данных только через одобренные каналы» и AVA_DB091 «Передача данных только одобренным получателям». Данные для них даёт DLP, а не учебные атаки. Правила и их правовая опора — в главе 11.
Метрики, которые управляют риском и служат доказательством
У метрик программы две задачи. Первая — управлять риском: показать совету, стало ли безопаснее. Вторая — служить доказательством: показать проверяющему и суду, что компания приняла все зависящие от неё меры (ч. 2 ст. 2.1 КоАП)[L43]. Хорошая метрика решает обе задачи одними и теми же записями. Эта глава — словарь таких метрик, правила их чтения и правила доступа к ним.
Совет задаёт один вопрос: «Стало ли безопаснее?» Ответ «курс прошли почти все» его не закрывает. Считайте три уровня и показывайте совету второй и третий:
- Активность — охват, прохождение курсов. Нужна для контроля и для доказательства, но о риске ничего не говорит.
- Поведение — провалы, сообщения, пропуски, повторные провалы.
- Результат — реальные сообщения, доля подтверждённых, скорость реакции SOC и решения об уведомлении.
Словарь метрик поведения
- Охват
- участники программы делить на работники + подрядчики с доступом
- Считайте по доступам, а не по штатному расписанию: подрядчик с учётной записью — тоже периметр.
- Доля провалов
- опасные действия делить на доставленные учебные атаки
- Делите по тяжести: клик, ответ или звонок, запуск вложения, ввод учётных данных. Клик и введённый пароль — разные риски.
- Доля сообщений
- сообщения об учебной атаке делить на доставленные
- Главная метрика программы. Обучение двигает её заметнее, чем клики[S18].
- Доля пропусков
- доставленные без опасного действия и без сообщения делить на доставленные
- Молчание — не успех. Низкие провалы при высоких пропусках значат, что атаку просто не заметили.
- Коэффициент устойчивости
- доля сообщений делить на доля провалов
- Больше 1 — сообщают чаще, чем ошибаются. Не считайте при нуле провалов и на группах меньше отдела.
- Медиана до сообщения
- медиана (время сообщения − время доставки) по сообщившим
- Медиана, а не среднее: один человек, сообщивший через неделю, не должен портить картину. Для SOC отдельно — время до первого сообщения в кампании.
- Повторные провалы
- работники с 2 и более провалами за последние N кампаний делить на работники, получившие все N
- Показывает, работает ли обучение в момент ошибки. N фиксируйте в положении и не меняйте в течение года. Из этой же выборки строится учёт систематически неуспевающих — ниже.
- Покрытие каналов
- работники, проверенные минимум в двух служебных каналах делить на участники программы
- Атакуют не только почту. Второй канал — только служебный и с правовыми условиями из главы 9: для SMS, звонков и мессенджеров они разные.
Правила интерпретации
- Сравнивайте только кампании одной сложности. Лёгкая рассылка после сложной — не прогресс.
- Время считайте медианой, а не средним.
- Разбивка по ролям и филиалам важнее общего числа: риск живёт в отделах.
- «Кликнул и сообщил» — частичный успех. Такой работник есть и в провалах, и в сообщениях; показывайте его отдельной строкой.
- Цели ставьте от своей базовой линии, а не от чужих средних.
- Руководителю подразделения — агрегаты по группам не меньше пяти человек, чтобы нельзя было вычислить конкретного.
- Метрики — не основание для наказаний. Если за провал наказывают, кликнувший промолчит, и вы потеряете самое ценное сообщение.
Мировые ориентиры — не цели
Публичных российских данных о доле сообщений с раскрытой методикой мы не нашли. Ниже — мировые исследования. Это не российские ориентиры и не результаты AVAREANGE: они показывают, как ведут себя метрики, но не задают планку.
| Источник | Что измерено | Что это значит для программы |
|---|---|---|
| Verizon DBIR 2024[S16] | О фишинге в учебных атаках сообщили 20% пользователей, из кликнувших — 11%. Медиана от открытия письма до клика — 21 секунда. | Сообщают немногие, а кликают за секунды. Первое сообщение должно прийти в SOC раньше, чем кликнут остальные. |
| Verizon DBIR 2025[S18] | Недавно обученные сообщали в 21% случаев против базовых 5%. На долю кликов обучение влияло слабо — около 5% относительного эффекта. | Сообщения растут, клики упрямы. Главная метрика — доля сообщений. |
| Ho и соавторы, IEEE S&P 2025[S19] | Встроенное обучение снижало долю провалов лишь на 1,7 п. п.; за 8 месяцев 56% работников хотя бы раз перешли по ссылке. Одна организация здравоохранения. | Не обещайте совету падение кликов до нуля. Ошибаются почти все — важно, что происходит после ошибки. |
Метрики, которые служат доказательством
Регулятор не спрашивает процент кликов. Он спрашивает документ: кто ознакомлен и когда, что проверено, как быстро приняли решение. Эти же данные — метрики. Если считать их из первичных записей с датами, одна выгрузка работает и для управления, и для проверки.
- Ознакомлены до допуска к ПДн
- работники, ознакомленные или обученные до даты допуска к ПДн делить на работники, допущенные к ПДн
- Единственная прямая норма об обучении для большинства коммерческих компаний — «ознакомление и (или) обучение» работников, непосредственно обрабатывающих ПДн (п. 6 ч. 1 ст. 18.1 152-ФЗ); форму и частоту закон не задаёт[L14]. Роскомнадзор проверяет эти меры по п. 31 проверочного листа[L31]. Цель — 100%: каждое отклонение — конкретный человек, которого нужно ознакомить.
- Данные перечень допущенных к ПДн, листы ознакомления или кадровый ЭДО с датами
- Подрядчики с подтверждённым обучением
- подрядчики с доступом, подтвердившие ознакомление или обучение своих работников делить на подрядчики с доступом
- Для значимых объектов КИИ представители подрядчиков знакомятся с ОРД (п. 16 приказа ФСТЭК № 235)[L77]. С 01.03.2027 подрядчики значимых объектов считают показатель уровня зрелости (Узи) до получения доступа и далее раз в 3 года (приказ № 220)[L78], а в Узи входит вид требования «Обучение»[L83]. Для остальных — условие договора и отчёт подрядчика (глава 13).
- Данные договоры, отчёты подрядчиков, листы ознакомления их работников
- Свидетельства проверки знаний
- проверки знаний и учебные кампании с сохранёнными датированными результатами делить на проведённые проверки и кампании
- Банки, НФО и субъекты НПС по ГОСТ Р 57580.1 проверяют знания (КЗИ.7) и фиксируют свидетельства (КЗИ.8) на всех уровнях защиты[L96]. Метрика показывает, не потерялись ли следы: мероприятие без сохранённого результата для проверки не существует.
- Данные LMS, платформа учебных атак, протоколы
- Систематически неуспевающие
- работники с неудовлетворительным результатом в N проверках подряд делить на работники, прошедшие N проверок
- Методический документ ФСТЭК от 12.04.2026 предлагает вести учёт работников, «систематически показывающих неудовлетворительный уровень знаний», и докладывать о них руководителю (разд. 3.15)[L82]. Для ГИС п. 57 приказа ФСТЭК № 117 требует повторного обучения тех, у кого знаний нет[L80]. Итог учёта — повторное обучение и разговор, а не автоматическая санкция.
- Данные выборка «Повторных провалов» плюс результаты тестов
- Время от сообщения до решения об уведомлении
- медиана и максимум (время решения об уведомлении − время сообщения работника) по инцидентам
- Сроки уведомления считаются с момента выявления: Роскомнадзору — 24 и 72 часа (ч. 3.1 ст. 21 152-ФЗ)[L16]; в НКЦКИ по значимому объекту КИИ — 3 часа, по иным объектам КИИ — 24 часа (приказ ФСБ № 547)[L85]; кредитной организации в Банк России — 3 часа (851-П)[L97]. Смотрите на максимум, а не только на медиану: одно решение через 5 часов уже не укладывается в трёхчасовой срок. Как считать момент выявления — в главе 6.
- Данные журнал сообщений со временем, заявки SOC
- Балл «Обучение» по Методике Узи
- 0 — нет; 0,3 — эпизодически; 0,5 — без системы и измерения; 1 — утверждённая программа по категориям работников с контролем знаний и умений
- Вид требования «Обучение» весит 0,1 и входит в пороги только с уровня 3 (Di6 ≥ 0,05) и уровня 4 (Di6 = 0,1)[L83]. Кто и с какой даты обязан считать Узи — операторы ГИС, их подрядчики, значимые КИИ — и открытый вопрос об операторе ГИС после 01.03.2027 разобраны в главе 2; операторы ИСПДн применяют методику добровольно. Для метрики важно одно: балл считается по утверждённой программе и результатам контроля, а не по числу курсов.
- Данные утверждённая программа, результаты контроля знаний по категориям
Кто видит метрики
Результаты учебных атак — персональные данные работников. Ниже — минимум, который следует из 152-ФЗ и ТК, и наши рекомендации сверх него.
| Кто | Что видит | Основание |
|---|---|---|
| Работник | Свои результаты и разбор ошибки; по запросу — какие его данные хранит платформа | Право субъекта на сведения о своих ПДн; ответ — 10 рабочих дней + не более 5[L10] |
| ИБ и ответственный за ПДн — роли из ЛНА | Персональные результаты | ПДн передаются внутри организации только уполномоченным лицам по ЛНА, с которым работник ознакомлен (ст. 88 ТК)[L64] |
| Руководитель подразделения | Агрегаты по группам не меньше пяти человек | Рекомендация АВАТЕК: так нельзя вычислить конкретного человека |
| Руководство и совет | Агрегаты по компании, отделам и ролям, динамика | Рекомендация АВАТЕК; формат отчёта — глава 16 |
| HR | Персональные результаты учебных атак не получает | Рекомендация АВАТЕК: цели программы и цели оценки персонала разные, а объединять базы с несовместимыми целями нельзя (ч. 3 ст. 5 152-ФЗ)[L1]. Совместимы ли эти цели — вопрос к юристу (ниже) |
| Платформа учебных атак | Только данные, нужные для поручения | Поручение обработки (ч. 3 ст. 6 152-ФЗ)[L2]; при осторожном подходе — отдельное письменное согласие работника на передачу данных вендору[L3] (шаблон F.1 — приложение F); подробнее — глава 13 |
Только события. Фиксируйте доставку, открытие, клик, факт ввода данных и сообщение. Значения полей, пароли и тексты ответов не храните: объём данных не должен быть избыточным для цели (ст. 5 152-ФЗ)[L1].
Решение принимает человек. Решения, которые порождают юридические последствия или иначе затрагивают права работника, нельзя принимать только на основании автоматизированной обработки (ст. 16 152-ФЗ, п. 6 ст. 86 ТК)[L11][L64]. Риск-скор — повод для разговора и курса, а не приговор. По нашему прочтению, автоматическое назначение курса права, вероятно, не затрагивает, а автоматическое ограничение доступа или снижение премии — затрагивает.
Срок хранения. Закон его не задаёт — закрепите срок в ЛНА. По достижении цели данные уничтожают не позднее 30 дней (ч. 4 ст. 21 152-ФЗ)[L16]. При этом срок давности по ст. 13.11 КоАП — 1 год[L39], и доказательства должны его пережить. Рекомендуем разделить: факт мероприятия и агрегаты (дата, охват, результат по группе) хранить дольше, персональные результаты — по сроку из ЛНА.
Имитационные атаки: каналы, сложность, частота
Учебная атака — это измерение, а не ловушка. Её цель — узнать, как люди поведут себя в настоящей атаке, и дать им безопасно ошибиться. Правовые рамки программы — основания, согласия, красные линии — описаны в главе 4. Здесь практика: какие каналы и при каких условиях, как строить легенды и сложность, как часто проводить кампании и что записать в карточку кампании.
Каналы: где атакуют и что для этого нужно
Почта остаётся главным входом: 64% целевых атак на организации России и СНГ начинались с фишингового письма (оценка BI.ZONE)[S2]. Но одной почты мало. В мировых данных медианная доля кликов в голосе и SMS на 40% выше, чем в почте (35 кампаний)[S13], а в мессенджерах самая популярная дипфейк-схема — «фейк-босс» (оценка «Сбера»)[S9].
У каждого канала свои правовые условия. Почта — самая простая: служебный адрес принадлежит работодателю. SMS и звонки упираются в закон о связи, мессенджеры — в антифрод-закон, носители и вложения с кодом — в уголовное право. Правовая основа программы в целом — в главе 4.
| Канал | Условие | Норма |
|---|---|---|
| Почта | Только служебные адреса. Страница разбора после клика прямо называет организацию и программу. | Для ГИС и госсектора прямо названа: «имитационные рассылки» на служебные адреса (п. 56 «в» приказа ФСТЭК № 117)[L80]; для бизнеса — ориентир |
| SMS | Только через агрегатора по договору. На корпоративные SIM согласие даёт компания как абонент, на личные номера — работник, отдельным документом (приложение F). | Рассылка — с предварительного согласия абонента (ст. 44.1 126-ФЗ)[L113]; личный номер — ПДн работника, согласие на его обработку оформляется отдельно от иных документов (ч. 1 ст. 9 152-ФЗ)[L3] |
| Звонок | Живой звонок с корпоративного номера, без автодозвона. Подменить номер нельзя: он передаётся неизменным. | Массовые вызовы — с согласия абонента; звонки юрлиц маркируются с 01.09.2025[L113]; вызовы с иностранной нумерацией маркируются с 01.03.2027 (210-ФЗ)[L108] |
| Мессенджер | Корпоративный или российский мессенджер, рабочий аккаунт. Личные аккаунты — только с отдельного согласия. | Госорганам и их подведомственным организациям, госкомпаниям, ГУП, банкам, НФО, субъектам НПС, операторам связи и ряду других организаций запрещены иностранные мессенджеры для информирования граждан РФ (ч. 1 ст. 15 41-ФЗ)[L105]; распространяется ли запрет на учебные сообщения своим работникам, не ясно — безопаснее не использовать такие мессенджеры |
| Носитель, QR, вложение с кодом | Только на устройствах компании. Нагрузка не уничтожает, не блокирует, не изменяет и не копирует данные и не отключает защиту. Удалённым работникам на личных устройствах — только письма и ссылки без запуска кода или с письменного согласия владельца устройства. | Нет состава ст. 273 УК, если программа используется на своих устройствах или с согласия собственника, без цели неправомерного доступа и без несанкционированных последствий (п. 11 Пленума ВС № 37)[L55]; личное оборудование дистанционного работника — ст. 312.6 ТК[L156] |
Легенды: из рабочей рутины и из признаков Банка России
Легенда важнее канала. В тренировочных рассылках МегаФона и «Лаборатории Касперского» по ссылке в письме с темой «Необходимо согласование запроса» перешли 48% получателей[S1]. Это данные чужих платформ, не AVAREANGE, но вывод общий: лучше всего работают легенды, похожие на обычную работу.
Второй источник легенд — признаки переводов без согласия клиента, которые Банк России утвердил для банков с 01.01.2026 (приказ ОД-2506)[L104]. Потери несут не только граждане: во II квартале 2026 года на юрлиц пришлось 11,3% потерь от операций без согласия[L143]. Учебная атака по такому признаку тренирует действие, которое ломает реальную схему.
| Признак | Учебный сценарий | Правильное действие |
|---|---|---|
| Нетипичный звонок или SMS перед переводом | «Служба безопасности банка» звонит бухгалтеру и просит подтвердить срочный платёж кодом | Кладёт трубку и перезванивает по номеру из договора |
| Смена номера или SIM-карты | Письмо «оператора связи» о перевыпуске корпоративной SIM со ссылкой на анкету | Не вводит данные, сообщает в ИБ |
| Вредоносная программа | Письмо с «актом сверки» во вложении с макросом (только на устройствах компании) | Не включает макросы, пересылает через кнопку «Сообщить» |
| Удалённый доступ | «Техподдержка банка» просит установить программу удалённого доступа | Не устанавливает, проверяет через ИТ |
Сложность: от человека, а не от шаблона
- Разметьте шаблоны по трём уровням: явные признаки (чужой домен, ошибки) → правдоподобная легенда под роль → контекст компании, знакомые имена и актуальный повод.
- Базовую линию снимайте на среднем уровне и на всех работниках.
- Тем, кто стабильно сообщает, повышайте сложность. Тем, кто ошибается повторно, оставьте уровень и добавьте разбор.
- Сравнивайте кампании только внутри одного уровня: в одном исследовании доля провалов менялась от 1,82% до 30,8% в зависимости от легенды письма[S19].
Частота: решает организация, но в ГИС и КИИ есть минимум
Частоту именно учебных атак не задаёт ни один акт. Приказ № 117 отдаёт её регламентам оператора[L80], приказ № 239 — документам субъекта КИИ[L79]. Но у ГИС и КИИ есть минимальные сроки для оценки знаний и тренировок, в которые учебные атаки естественно встраиваются.
Закон частоту не задаёт. Для любого оператора ПДн прямая норма одна — «ознакомление и (или) обучение» работников, непосредственно обрабатывающих ПДн (п. 6 ч. 1 ст. 18.1 152-ФЗ); ни форма, ни частота в ней не названы[L14]. Учебные атаки в этом режиме — ваше решение, и его стоит записать в положение с обоснованием (приложение A).
- Способы повышения знаний, а также периодичность и формы оценки знаний оператор задаёт во внутренних регламентах; оценка знаний — не реже раза в 3 года или после компьютерного инцидента, тем, у кого знаний нет, — повторное прохождение обучающих курсов (п. 57 приказа № 117)[L80].
- Контроль уровня защищённости — не реже раза в 3 года или после компьютерного инцидента. Методы оператор выбирает сам (один или несколько); среди них — тестирование «путём моделирования реализации актуальных угроз» и тренировки работников по плану (п. 66 «в», «г»). Отчёт — руководителю за 3 рабочих дня, в ФСТЭК России за 5 рабочих дней (п. 67)[L80].
- Методический документ ФСТЭК от 12.04.2026 называет имитационные рассылки «усилением» по решению оператора, а приказ включает их в перечень мероприятий п. 56[L82][L80]. Для ГИС, по нашему прочтению, приоритет у приказа; вопрос юристу об этом — в главе 3.
- Для субъектов КИИ со значимыми объектами: мероприятия по повышению знаний о безопасности КИИ и угрозах — не реже раза в год (п. 15 приказа ФСТЭК № 235)[L77].
- Обучение с практическими занятиями и контроль осведомлённости — меры ИПО; ИПО.3 (практические занятия) входит в базовый набор для 1-й и 2-й категорий; периодичность задают организационно-распорядительные документы[L79].
- Тренировка по плану реагирования на компьютерные инциденты — не реже раза в год для субъектов со значимыми объектами (п. 10 приказа ФСБ № 547)[L85]. Учебную атаку удобно сделать первым шагом такой тренировки.
- ГОСТ Р 57580.1 требует повышения осведомлённости работников (РЗИ.16), проверок знаний (КЗИ.7) и фиксации их результатов — свидетельств (КЗИ.8) на всех трёх уровнях защиты[L96]. Датированный отчёт учебной кампании может служить таким свидетельством.
- Оценка соответствия у банков — раз в 2 года (851-П)[L97]: к ней лучше показать ряд кампаний, а не одну.
- Внешний тест на проникновение с социальной инженерией — по методическим рекомендациям Банка России 2-МР (см. ниже)[L111].
Госсектор: одна кампания для двух пунктов приказа № 117
По нашему прочтению, учебная кампания может одновременно закрывать п. 56 «в» (повышение знаний) и п. 66 «г» (тренировка в рамках контроля защищённости), если оператор выбрал этот метод контроля. Тогда её результаты входят в отчёт по п. 67: руководителю — за 3 рабочих дня, в ФСТЭК России — за 5 рабочих дней[L80].
- Впишите кампанию в программу контроля защищённости как плановую тренировку по п. 66 «г».
- В карточке кампании (ниже) укажите оба пункта и связь с актуальными угрозами из модели угроз.
- Итоги — в двух местах: в журнале повышения знаний по п. 57 и в отчёте по п. 67.
Разбор сообщённых писем без чтения личной переписки
Во время кампании работники пересылают через кнопку «Сообщить» не только учебные письма, но и настоящие — часто с данными третьих лиц. Поэтому разбор строится так, чтобы личная переписка в него не попадала: SOC получает заголовки, ссылки и вложения на анализ, вендор — только технические признаки, без текста письма и ПДн третьих лиц, если иное не нужно для разбора[L1].
Правовая конструкция из пяти шагов и вопрос юристу о тайне переписки — в главе 4, настройка кнопки и что знать работникам — в главе 12, сроки уведомления и маршрут сообщения — в главе 6.
Внешний пентест с социальной инженерией
Если учебную атаку проводит внешний исполнитель в рамках теста на проникновение, для финансовых организаций ориентир — методические рекомендации Банка России 2-МР: в техническом задании указать факторы риска для работников (угрозы, шантаж, личные соцсети) и условия немедленной остановки[L111]. Рекомендуем то же условие в ТЗ для любой отрасли. Если исполнитель обрабатывает ПДн работников по вашему поручению, нужен договор поручения (ч. 3 ст. 6 152-ФЗ)[L2], а при осторожном подходе книги — и отдельное письменное согласие работников (приложение F); что должно быть в поручении — в главе 13.
Два правила, без которых программа не работает
- Без наказания за провал. Клик в учебном письме — измерение навыка. Решения, затрагивающие права работника, нельзя принимать только по результатам автоматической обработки (ст. 16 152-ФЗ, п. 6 ст. 86 ТК)[L11][L64].
- Без публичных списков. Персональные результаты видят только роли из положения; руководители получают агрегаты. Передача ПДн работника внутри организации — только уполномоченным лицам (ст. 88 ТК)[L64].
Запрещённые темы, светофор легенд и красные линии — в главе 4; что происходит после ошибки — в главе 10.
Карточка кампании
Одна страница на кампанию. Её заполняют до запуска, а после — прикладывают отчёт. Это первый документ, который попросит проверяющий, если захочет разобрать конкретную кампанию. Карточка — приложение к положению об имитационных атаках (приложение A).
Карточка учебной кампании
Приложение к положению об имитационных атаках [наименование организации], кампания № [номер]
1. Цель и основание
- 1.1.Цель кампании: [проверяемое поведение, например «сообщение о письме со сменой реквизитов»].
- 1.2.Основание: [пункт положения об имитационных атаках]; для ГИС — п. 56 «в» приказа ФСТЭК № 117[L80]; для значимых объектов КИИ — меры ИПО приказа № 239[L79].
- 1.3.Для ГИС: кампания входит в программу контроля защищённости как тренировка по п. 66 «г»: [да / нет].
- 1.4.Метрика, которую кампания измеряет: [показатель из главы 8].
2. Аудитория и канал
- 2.1.Группы: [подразделения и число работников]. Работники подрядчика — только если они уведомлены о получении их ПДн не от них самих (ч. 3 ст. 18 152-ФЗ)[L12].
- 2.2.Канал: [служебная почта / SMS через агрегатора / звонок с корпоративного номера / корпоративный мессенджер / носитель].
- 2.3.Для SMS и звонков: [договор с агрегатором; корпоративные SIM или отдельные согласия работников][L113].
- 2.4.Устройства: нагрузка с кодом — только на устройствах компании; на личных — [только ссылка без запуска кода / письменное согласие владельца][L55][L156].
- 2.5.Период и окна отправки: [даты и часы]; исключения: [отпуска, закрытие периода, реальные инциденты].
3. Легенда
- 3.1.Сценарий и уровень сложности: [описание; уровень 1, 2 или 3].
- 3.2.Легенда прошла светофор (глава 4): [зелёный / жёлтый — какие условия выполнены]; проверил [ФИО, дата].
- 3.3.Отправитель и домен: [нейтральный домен], не сходный с чужими товарными знаками[L73]; без госсимволики и имитации входа в ЕСИА[L52].
- 3.4.Страница разбора после клика прямо называет организацию и программу.
4. Данные
- 4.1.Фиксируются только события: доставлено, открыто, переход, вложение открыто, данные введены (факт без значений), сообщено, время сообщения.
- 4.2.Не фиксируются и не хранятся: пароли, значения полей, тексты ответов[L1].
- 4.3.Доступ к персональным результатам: [роли из положения]; руководителям — агрегаты по группам от [N] человек.
- 4.4.Срок хранения персональных результатов: [срок из положения]; уничтожение — с актом и выгрузкой из журнала, в том числе у обработчика[L21].
- 4.5.Передача обработчику: [перечень данных] по поручению от [дата, номер договора][L2].
- 4.6.Отдельные письменные согласия работников на передачу данных вендору (осторожная позиция, приложение F): [собраны у всех участников / участники без согласия исключены][L3].
5. Согласования и остановка
- 5.1.Согласовано: ИТ (домены, почтовые шлюзы, белые списки), SOC (разбор сообщений), ответственный за ПДн, HR: [подписи и даты].
- 5.2.Кто отвечает работникам во время кампании: [контакт]; срок ответа — [минуты].
- 5.3.Условия немедленной остановки: [жалобы, реальный инцидент, сбой почты, совпадение с реальной атакой]. Для пентеста в финансовой организации — в ТЗ по 2-МР[L111].
- 5.4.Утверждаю: [руководитель ИБ, подпись, дата].
Обучение и доказательство обучения
Обучение нужно для двух вещей: навыка и следа. Навык снижает риск: человек быстро сообщает и не доводит ошибку до пароля или платежа. След нужен проверяющему и суду: он показывает, что работник знал правило и его учили. Глава — о том, что требуют нормы, чем ознакомление отличается от обучения, как учить в момент ошибки и какие двенадцать документов держать под рукой.
Что требуют нормы
Если вы не оператор ГИС, не субъект КИИ, не банк, не НФО и не субъект НПС, прямая норма об обучении одна — п. 6 ч. 1 ст. 18.1 152-ФЗ. Она касается только работников, непосредственно обрабатывающих ПДн, и допускает одно ознакомление без обучения[L14]. Отраслевые режимы требуют больше и задают сроки.
| Норма | Кого касается | Что требует | Частота |
|---|---|---|---|
| 152-ФЗ, п. 6 ч. 1 ст. 18.1[L14] | Все операторы ПДн | Ознакомление и (или) обучение работников, непосредственно обрабатывающих ПДн | Не задана |
| ТК, ст. 22, ч. 3 ст. 68[L61], п. 8 ст. 86[L64] | Все работодатели | Ознакомление под роспись с ЛНА и с порядком обработки ПДн работников | При приёме — до подписания договора; при каждой новой редакции |
| Приказ ФСТЭК № 235, п. 15[L77] | Значимые объекты КИИ | Доведение документов по безопасности; мероприятия по повышению знаний | Не реже раза в год |
| Приказ ФСТЭК № 239, п. 13.7, ИПО.0–ИПО.4[L79] | Значимые объекты КИИ | Информирование, обучение с практическими занятиями, контроль осведомлённости | Задают документы субъекта КИИ |
| Приказ ФСТЭК № 117, пп. 56–57[L80] | ГИС, госорганы, ГУП, госучреждения, муниципальные ИС | Памятки, лекции, имитационные рассылки, тренировки; оценка знаний; повторное обучение | Оценка — не реже раза в 3 года и после инцидента |
| Методический документ ФСТЭК, разд. 3.15[L82] | ГИС; ориентир для КИИ | Учёт систематически неуспевающих, доклад руководителю | По регламенту |
| ГОСТ Р 57580.1, РЗИ.15, РЗИ.16, КЗИ.7, КЗИ.8[L96] | Банки, НФО, субъекты НПС | Обучение ответственных, осведомлённость, проверка знаний, хранение свидетельств | Оценка соответствия: банки — раз в 2 года |
| Инструкция ФАПСИ № 152, п. 21[L92] | Пользователи СКЗИ | Допуск только после обучения и зачётов, заключение комиссии | При допуске |
Полная таблица с доказательствами, надзором и санкциями — в приложении D. Для самооценки зрелости по Методике ФСТЭК от 07.08.2026 важно другое: максимальный балл за «Обучение» даёт только утверждённая программа по категориям работников с контролем знаний и умений; эпизодическое обучение — 0,3, обучение без системы и измерения — 0,5[L83]. Подробнее — в главе 2.
Ознакомление и обучение — разные доказательства
Проверяющий и суд задают два разных вопроса: знал ли работник правило и умеет ли он его выполнять. На первый отвечает подпись под ЛНА, на второй — результаты курса, теста и учебных атак. Одно не заменяет другое.
Ознакомление
Обучение
- Курс, тест, практическое занятие, учебная атака с разбором.
- Доказывает навык и контроль знаний — то, что оценивают приказы ФСТЭК и ГОСТ Р 57580.1.
- Сертификат LMS — след обучения, но сам по себе не ознакомление с ЛНА.
Отчёт LMS или платформы заменяет подпись об ознакомлении, только если выполнены три условия кадрового электронного документооборота (ст. 22.1–22.3 ТК)[L62]:
- система указана в ЛНА об электронном документообороте (ст. 22.2);
- работник дал письменное согласие на переход (без согласия — только принятые после 31.12.2021 и не имеющие трудового стажа);
- с работником есть соглашение о простой электронной подписи (ч. 5 ст. 22.3).
Дистанционных работников знакомят с ЛНА под роспись, обменом электронными документами или в форме, которую задают коллективный договор, ЛНА или трудовой договор (ст. 312.3 ТК)[L156]. Выбранную форму запишите заранее — иначе при споре её будет трудно доказать.
Что говорят данные: клики упрямы, сообщения растут
Два крупных исследования сходятся: обучение слабо снижает клики, но заметно повышает готовность сообщить об атаке. Недавно обученные работники сообщали о фишинге в 21% случаев против базовых 5%[S18], а встроенное обучение в рандомизированном исследовании снизило долю провалов всего на 1,7 процентного пункта[S19]. Остальные цифры этих исследований и то, как читать их без подмены своих целей, — в главе 8.
Вывод для программы: ошибаются почти все, поэтому «уволить кликеров» — не стратегия. Обучение в момент ошибки учит быстро сообщать и не доводить ошибку до ввода пароля или платежа. Главная метрика — доля сообщений (глава 12).
Пять правил обучения в момент ошибки
- Разбор — сразу. В тот же момент и в том же месте: два-три признака именно этой атаки (домен отправителя, давление сроком, смена реквизитов). Без лекции.
- Курс — по теме ошибки. Короткий модуль про ту легенду, на которую попался работник, а не повтор годового курса. Автоматическое назначение курса, по нашему прочтению, прав работника, вероятно, не затрагивает (вопрос юристу — в главе 8).
- Сообщение после клика засчитывается. «Кликнул и сообщил» — частичный успех: для SOC это ранний сигнал. В отчётах эта строка идёт отдельно.
- Никаких публичных списков. Личный результат видят работник и роли из положения, руководитель — агрегаты по отделу. Передача ПДн работника внутри организации — только уполномоченным лицам (ст. 88 ТК)[L64].
- Наказание — вне программы. Учебная атака измеряет навык, а не дисциплину. Решения, затрагивающие права работника, нельзя принимать только по автоматической обработке (ст. 16 152-ФЗ)[L11].
Трек повторных провалов
Повторный провал — два и больше опасных действия за последние N кампаний. N задайте в положении, например 6. Опасные действия различаются по тяжести: клик, ответ, запуск вложения, ввод учётных данных.
- РазборРазбор признаков и короткий курс по теме легендыВидит: работник
- ПрактикаПовторное обучение и ещё одна учебная атака на ту же тему через 2–4 неделиВидят: работник, ИБ
- Разговор15 минут с представителем ИБ: почему легенда сработала именно в его работе и что мешает проверитьВидят: работник, ИБ; запись в реестре
- ПроцессМеняем процесс, а не человека: второе подтверждение платежей, аппаратный ключ вместо пароля. Изменение доступа — только решение руководителя и ИБ, не автоматикаВидят: ИБ; руководитель — доклад по регламенту
У трека есть нормативная опора, но нет автоматических санкций:
- тем, у кого знаний нет, — повторное обучение (п. 57 приказа ФСТЭК № 117, для ГИС)[L80];
- работников, систематически показывающих неудовлетворительный уровень знаний, учитывают и докладывают о них руководителю (разд. 3.15 методического документа ФСТЭК от 12.04.2026)[L82];
- доступ или премию не ограничивают автоматически по одному риск-скору: такое решение, по нашему прочтению, затрагивает права работника, а их нельзя принимать исключительно на основании автоматизированной обработки — решает человек (ст. 16 152-ФЗ, п. 6 ст. 86 ТК)[L11][L64].
Где проходит граница «решения, затрагивающего права», — назначение курса, запись в реестр неуспевающих, ограничение доступа, — вопрос юристу из главы 8.
Четвёртая ступень — главная. Если работник казначейства или ИТ-поддержки раз за разом попадается на одну легенду, ещё один курс не поможет. Помогает контроль, который делает ошибку безопасной: платёж не уйдёт без второго подтверждения, а украденный пароль бесполезен без ключа.
Отказ от обязательного обучения
Клик в учебном письме сам по себе, по нашему прочтению, проступком не является. Другое дело — отказ пройти обучение, без которого работника нельзя допускать к работе. Пленум ВС называет нарушением трудовой дисциплины отказ работника от прохождения в рабочее время специального обучения и сдачи экзаменов по охране труда, технике безопасности и правилам эксплуатации, если это обязательное условие допуска к работе (п. 35 «в» Постановления № 2)[L69]. Об обучении по ИБ там ничего не сказано: применить эту позицию к нему — аналогия, а не устоявшееся правило.
- Закрепите обучение как условие допуска в ЛНА и должностной инструкции: «допуск к ПДн — после вводного курса и теста».
- Взыскание — только по процедуре: объяснение за 2 рабочих дня, не позднее 1 месяца с обнаружения и 6 месяцев со дня проступка, соразмерность; штрафы работникам не допускаются (ст. 192–193 ТК)[L65].
- Проще, чем взыскание: не выдавать доступ, пока курс не пройден.
Кто за что отвечает и что грозит работнику — в главе 5.
Руководители, администраторы, подрядчики
Общая программа не закрывает всех. Для нескольких групп нормы требуют отдельного обучения или отдельного следа.
| Группа | Требование | Кого касается | Доказательство |
|---|---|---|---|
| Руководители | Занятия с руководящим составом входят в «организацию развития навыков безопасного поведения» (п. 7 «к» типового положения о подразделении ИБ); заместитель руководителя по ИБ информирует руководство о результатах практических учений по противодействию компьютерным атакам (п. 11 «б» типового положения о нём)[L89] | Организации из Указа № 250 | План занятий, протоколы, доклад о результатах учений |
| Администраторы | Ежегодная оценка знаний администраторов (разд. 3.10 методического документа ФСТЭК)[L82] | ГИС; ориентир для КИИ | Результаты оценки с датами |
| Пользователи СКЗИ | Допуск только после обучения; заключение комиссии по итогам зачётов (п. 21 Инструкции ФАПСИ № 152)[L92] | Все, кто работает с СКЗИ | Ведомость зачётов, заключение комиссии |
| Подрядчики | Представители подрядчиков знакомятся с документами по безопасности (п. 16 приказа № 235)[L77] | Значимые объекты КИИ | Листы ознакомления представителей подрядчика |
Руководителям нужен не тот же курс, а короткие занятия про атаки на них самих: «фейк-босс», срочные платежи, голосовые подделки (глава 11). Доклад о результатах учений удобно совместить с отчётом совету (глава 16).
Команда ИБ: квалификация тех, кто учит
Программу ведут люди, у которых тоже есть требования к обучению. В КИИ, ГИС и по профстандарту это три разные нормы.
| Норма | Кого касается | Что требует |
|---|---|---|
| Приказ ФСТЭК № 235, п. 12[L77] | Значимые объекты КИИ | Повышение квалификации работников подразделения ИБ — не реже раза в 3 года |
| Приказ ФСТЭК № 117, п. 20[L80] | ГИС и госсектор | Не менее 30% подразделения ИБ — с профильным образованием или профессиональной переподготовкой |
| Профстандарт, приказ Минтруда № 352н[L91] | Специалисты по безопасности значимых объектов КИИ, с 01.03.2027 | Трудовое действие в трудовой функции F/03.8 — «организация формирования и развития навыков работников организации в сфере информационной безопасности»; формулировка для должностной инструкции |
Пакет доказательств обучения
Юрлицо виновно в правонарушении, если не приняло всех зависящих от него мер (ч. 2 ст. 2.1 КоАП)[L43]. Меры доказывают документами, собранными до инцидента: в постановлении судьи ВС от 21.01.2026 штраф оператору оставлен в силе, в том числе потому, что он не доказал внутренний контроль и меры по ст. 18.1, 19 и 22.1 152-ФЗ[L124] (статус этого решения — в главе 5).
| Документ | РКН | ФСТЭК, ФСБ | Банк России | Суд |
|---|---|---|---|---|
| Утверждённая программа обучения по категориям работников[L83] | ✓ | ✓ | ✓ | ✓ |
| Перечень допущенных к ПДн и сверка «допущен → ознакомлен или обучен до допуска»[L14] | ✓ | — | — | ✓ |
| Листы ознакомления с ЛНА или записи ЭДО с датами — при приёме и при каждой новой редакции[L61] | ✓ | ✓ | ✓ | ✓ |
| Для ознакомления через ЭДО: ЛНА об ЭДО, согласия работников, соглашения о простой электронной подписи[L62] | ✓ | — | — | ✓ |
| Датированные результаты тестов и учебных атак[L96] | — | ✓ | ✓ | ✓ |
| Журнал повторного обучения; реестр систематически неуспевающих; доклады руководителю[L80][L82] | — | ✓ | — | — |
| Протоколы тренировок по плану реагирования (КИИ — ежегодно)[L85] | — | ✓ | — | — |
| Журнал сообщений работников со временем получения и решения[L16] | ✓ | ✓ | ✓ | ✓ |
| Годовой план и отчёт руководителю (КИИ); доклад о результатах учений (ПП № 1272, организации из Указа № 250)[L77][L89] | — | ✓ | — | — |
| Отчёт об оценке Узи и Кзи — где применимо[L83][L84] | — | ✓ | — | — |
| Документы о подрядчиках: условие поручения и отчёты об обучении их персонала[L2][L77] | ✓ | ✓ | — | ✓ |
| Расходы на ИБ через лицензиатов за три года и акт проверки соответствия не старше 12 месяцев[L36] | — | — | — | ✓ |
Разметка — наша: она показывает, какой надзор по какой норме спросит документ. Суд смотрит на всё, что доказывает меры; строка 12 нужна только для смягчения оборотного штрафа по ч. 3.4-2 ст. 4.1 КоАП[L36]. Что именно проверяет Роскомнадзор по проверочному листу (пп. 31, 49, 65 приказа № 253)[L31] — в приложении G; полная таблица «норма → доказательство» — в приложении D.
Храните пакет не меньше срока давности по ст. 13.11 и 13.12 КоАП — 1 год[L39] — с запасом на обжалование; акты уничтожения ПДн — 3 года[L21].
Метрики главы
- Повторные провалы
- работники с 2+ провалами за N кампаний делить на участники всех N кампаний
- Размер группы риска.
- Кликнул и сообщил
- сообщившие после опасного действия делить на совершившие опасное действие
- Скорость сигнала для SOC.
- Выход из трека
- работники трека без провалов в следующем квартале делить на все работники трека
- Работает ли трек.
- Ознакомлены до допуска
- ознакомлены или обучены до допуска к ПДн делить на допущены к ПДн
- Главная метрика доказательства для п. 6 ч. 1 ст. 18.1 152-ФЗ.
- Данные HR, ЭДО, список доступа
Сравнивайте только кампании сопоставимой сложности. Процент прохождения курсов в отчёте руководству идёт последним и никогда не подаётся как результат. Полный словарь — в главе 8.
ИИ и дипфейки: правила на действующем праве
ИИ меняет человеческий риск с двух сторон. Изнутри: работники сами отдают данные в общедоступные нейросети, чтобы быстрее написать письмо или разобрать таблицу. Снаружи: атакующим стало дешевле звучать убедительно — письмо без ошибок, голос и лицо руководителя. Ждать специального закона не нужно: правила для работников уже стоят на действующем праве. В главе — что меняет 243-ФЗ, пять правил с правовой опорой, требования для ГИС и финансового рынка и метрики.
Три угрозы и главный контроль для каждой
| Угроза | Как выглядит | Что известно | Главный контроль |
|---|---|---|---|
| Теневой ИИ | Работник вставляет договор, код или выгрузку клиентов в общедоступный чат-бот, чтобы быстрее закончить задачу | Около 60% российских организаций не имеют политики использования ИИ[S10]. Среди конфиденциальных обращений 41% — исходный код и конфигурации, 11% — пароли, токены и ключи[S20] | Реестр сервисов, светофор данных, одобренная альтернатива |
| Фейк-босс | Сообщение, голос или видео «руководителя»: срочно оплатить, прислать документы, дать доступ | Число дипфейков в России за полтора года выросло в 26 раз. Ущерб от мошенничества с ними по всей стране с начала 2026 года превысил 2 млрд ₽ — это устная оценка «Сбера» без раскрытой методики[S21] | Второй канал, протокол обратного звонка, учения |
| ИИ-фишинг | Грамотное письмо без ошибок, подогнанное под роль; фишинговые документы | В мире атакующие использовали ИИ в 16% утечек[S23]. В России, по оценке BI.ZONE, — примерно в 1% целевых атак[S24] | Кнопка «Сообщить», проверка отправителя и сути просьбы |
243-ФЗ: рамка, а не запрет
Федеральный закон № 243-ФЗ «О поддержке развития технологий искусственного интеллекта в Российской Федерации» действует с 01.09.2026, его ключевые статьи — с 01.03.2027[L115]. Он регулирует большие фундаментальные модели — от 1 млрд параметров — и почти не создаёт обязанностей для компаний, которые ИИ просто используют[L115].
| Норма | Что сказано | Что делать |
|---|---|---|
| п. 3 ч. 2 ст. 5, с 01.03.2027 | Правительство устанавливает случаи, где допускаются только суверенные и (или) национальные модели, и исключения из них; для банковской сферы и финансового рынка — по согласованию с Банком России. До 01.09.2032 эти случаи не распространяются на информационные системы с большими моделями, созданные и (или) эксплуатируемые на 01.03.2027, если данные обрабатываются и хранятся в России (ч. 3 ст. 13)[L115] | Заведите в реестре ИИ-сервисов поле «статус модели». Попадает ли ваша сфера, станет ясно только из постановлений |
| п. 4 ч. 2 ст. 5, с 01.03.2027 | Правительство вправе устанавливать отраслевые требования по предотвращению рисков применения больших моделей; для финансового рынка — по согласованию с Банком России[L115] | Такие требования могут обязать и компании-пользователей. Назначьте, кто следит за постановлениями |
| ст. 9, с 01.03.2027 | Маркировка — возможность, а не обязанность пользователя. Площадки с персональными страницами пользователей, куда за сутки заходят больше 500 тыс. пользователей из России, обязаны такую возможность дать[L115] | Отсутствие метки ничего не доказывает. Учите проверять просьбу, а не искать метку |
| ч. 1 ст. 10, с 01.03.2027 | Провайдер обязан, если иное не предусмотрено законодательством, уведомить пользователя, кому принадлежат права на результаты, полученные с помощью модели, и об условиях доступа к ним, их использования и сохранения (при наличии технической возможности)[L115] | Поле «права на результат» в реестре: запросите ответ провайдера до того, как внесёте сервис |
| ст. 11 | За нарушение закона — ответственность по общим нормам законодательства, специальных санкций нет[L115] | 243-ФЗ не вводит особых санкций за утечку через нейросеть: её оценивают по общим нормам 152-ФЗ, КоАП, ТК и УК |
Национальная стратегия развития ИИ (Указ № 490 в редакции Указа № 124) даёт определение «доверенных технологий ИИ» и принцип безопасности: предупреждать и минимизировать риски несоблюдения конфиденциальности ПДн и раскрытия иной информации ограниченного доступа (п. 19 «б»)[L116]. На определения из Стратегии ссылается приказ ФСТЭК № 117 — это важно для ГИС (см. раздел о режимах ниже).
Правило 1Реестр ИИ-сервисов
Всё, чего нет в реестре, запрещено для рабочих данных. Реестр ведёт ИБ вместе с ИТ и юристом и пересматривает раз в квартал.
Разрешено
- Что значит
- Для задач из реестра, данные до «жёлтого» уровня
- Пример записи
- Корпоративная модель в своём контуре с журналом запросов
С ограничениями
- Что значит
- Только «зелёные» данные и только перечисленные задачи
- Пример записи
- Общедоступный переводчик для опубликованных текстов
Запрещено
- Что значит
- Нельзя для любых рабочих задач
- Пример записи
- Расширения браузера и боты в мессенджерах, которые читают страницу или переписку
В мире 45% работников регулярно пользуются ИИ на рабочих устройствах, а 67% пользователей ИИ входят в эти сервисы на корпоративных устройствах под некорпоративными аккаунтами[S13]. Поэтому реестр должен прямо говорить о личных аккаунтах: рабочие данные — только через корпоративный. Не забудьте ИИ внутри привычных сервисов: расшифровку встреч, помощников в почте и редакторах, расширения браузера.
Каждое поле записи опирается на норму. Поля про 243-ФЗ пока заполняйте «ожидается», но заведите их сразу.
| Поле | Что записать | Опора |
|---|---|---|
| Владелец и задачи | Кто отвечает за сервис; для каких задач он разрешён; до какого уровня светофора | Внутреннее правило: без владельца запись не вносится |
| Страна обработки и хранения | Где обрабатываются запросы и хранятся журналы; кто оператор сервиса | Передача ПДн иностранному сервису на территории другого государства — трансграничная передача (ст. 12 152-ФЗ)[L7]; запись ПДн граждан РФ в зарубежные базы при сборе запрещена (ч. 5 ст. 18 152-ФЗ)[L12] |
| Статус модели | Суверенная, национальная или иная | Случаи «только суверенных или национальных моделей» Правительство устанавливает по норме, которая действует с 01.03.2027 (п. 3 ч. 2 ст. 5 243-ФЗ)[L115] |
| Обучение на ваших данных | Использует ли провайдер запросы для обучения модели; можно ли это отключить договором или настройкой | Для ГИС передавать разработчику модели информацию ограниченного доступа из системы, в том числе для улучшения модели, запрещено (п. 60 приказа ФСТЭК № 117)[L80]. Для остальных: цели и действия с ПДн задаёт поручение (ч. 3 ст. 6 152-ФЗ)[L2]. Если поручение не называет обучение модели провайдера, такое использование, по нашему прочтению, выходит за его рамки — уточните у юриста |
| Права на результат | Кому принадлежат права на ответы модели; условия доступа к ним и их сохранения | Провайдер обязан сообщить это с 01.03.2027 (ч. 1 ст. 10 243-ФЗ)[L115] |
| Договор поручения | Если в сервис попадают ПДн: есть ли договор поручения с обязательными условиями и согласие субъектов на поручение | Ч. 3 ст. 6 152-ФЗ: поручение — с согласия субъекта, если иное не предусмотрено федеральным законом[L2]. Нужно ли согласие в вашем случае, решает юрист; чек-лист договора — приложение B |
| Отраслевые требования | Какие требования к ИИ действуют в вашей сфере; дата последней проверки | П. 4 ч. 2 ст. 5 243-ФЗ — когда появятся[L115]; для ГИС — п. 60–61 приказа № 117[L80]; для финансового рынка — 3-МР Банка России[L110] |
| Дата пересмотра | Когда запись проверяли и кто подтвердил | Рекомендуем пересматривать раз в квартал |
Для сервиса, который получает ПДн, реестр не заменяет проверку поставщика. Её порядок и анкету — в главе 13.
Правило 2Светофор: что нельзя вставлять в запрос
Красный
- Что это
- Персональные данные клиентов и работников; пароли, токены, ключи, конфигурации; исходный код; коммерческая тайна, договоры, неопубликованная отчётность; информация ограниченного доступа из ГИС
- Куда можно
- Во внешние сервисы — никогда, включая отечественные. Только в инструмент в своём контуре, если реестр это прямо разрешает
Жёлтый
- Что это
- Внутренние документы без персональных данных, черновики регламентов, обезличенные данные
- Куда можно
- Только в одобренный инструмент из реестра
Зелёный
- Что это
- Опубликованные тексты, общие вопросы без контекста компании
- Куда можно
- Любой инструмент из реестра
Красный уровень — не теория. На пилотах DLP 38% обращений к общедоступному ИИ содержали конфиденциальные данные. 41% из них — исходный код и конфигурации, ещё 11% — пароли, токены и ключи[S20].
Отечественный сервис не делает передачу безопасной сам по себе. Важно, кто оператор, где хранятся запросы и используются ли они для обучения модели. Цвета светофора — не вкус ИБ: за каждым стоит норма.
| Ситуация | Что это по закону | Норма |
|---|---|---|
| ПДн клиента или коллеги в запросе к внешнему сервису | Сервис обрабатывает ПДн, которые передал работник. Поручить обработку можно только по договору с условиями ч. 3 ст. 6 и с согласия субъекта, если иное не предусмотрено федеральным законом; без поручения это передача ПДн третьему лицу | Ст. 6 152-ФЗ[L2] |
| Сервис обрабатывает запросы за рубежом | Трансграничная передача: отдельное уведомление Роскомнадзора до передачи; в страны не из перечня — не раньше чем через 10 рабочих дней после уведомления | Ст. 12 152-ФЗ[L7] |
| ИИ-помощник подключён к почте, CRM или записи звонков и пишет данные в зарубежную базу | Запись и хранение ПДн граждан РФ в зарубежных базах при сборе запрещены. Штраф юрлицу — 1–6 млн ₽, повторно — 6–18 млн ₽ (ч. 8–9 ст. 13.11 КоАП)[L34] | Ч. 5 ст. 18 152-ФЗ[L12] |
| Коммерческая тайна в запросе | Может быть признано разглашением. Если режим тайны введён и работник ознакомлен с ним под расписку — дисциплинарная ответственность, вплоть до увольнения по пп. «в» п. 6 ч. 1 ст. 81 ТК[L66] | Ст. 10, 11 98-ФЗ[L70] |
| Информация, доступ к которой ограничен федеральным законом, получена по работе | Личная ответственность работника: гражданину 5–10 тыс. ₽, должностному лицу 40–50 тыс. ₽ или дисквалификация до 3 лет | Ст. 13.14 КоАП[L47] |
| «Обезличенные» данные для аналитики или ИИ | Обезличенными они считаются, только если соблюдены требования и методы Роскомнадзора | Приказ Роскомнадзора № 140, с 01.09.2025[L27] |
Считать ли вставку ПДн в общедоступный чат-бот утечкой, закон прямо не говорит. По нашему прочтению, такой случай может быть признан инцидентом с ПДн — и тогда действуют сроки уведомления Роскомнадзора: 24 и 72 часа с момента выявления[L16]. Пока юрист не дал позицию, рекомендуем заводить такие случаи в регламент реагирования как возможный инцидент и решать об уведомлении в пределах первых 24 часов. Маршрут и сроки — в главе 6.
Контроль запросов: DLP и тайна переписки
DLP, который видит запросы к нейросетям, обрабатывает ПДн работников и может затронуть их переписку, а значит, тайну переписки (ст. 23 Конституции)[L153]. Риск здесь прежде всего у тех, кто читает журналы: за нарушение тайны переписки отвечают лично по ст. 138 УК[L154].
Прямой нормы о мониторинге корпоративных каналов нет. Общая конструкция для шлюза, DLP и кнопки «Сообщить» и вопрос юристу о ней — в главе 4. Для запросов к ИИ она выглядит так:
Правило 3Сначала альтернатива, потом запрет
Запрет без удобной замены рождает теневой ИИ: люди уходят в личные аккаунты и телефоны. Около 60% российских организаций работают без политики использования ИИ[S10]. Среди организаций, переживших утечку, 63% не имеют политики управления ИИ или ещё её разрабатывают — это мировые данные IBM[S23]. Политика и одобренный инструмент должны появиться в один день.
- Корпоративный доступ к одобренной модели с журналом запросов — в своём контуре или по договору, который запрещает обучать модель на ваших данных и не выводит их за рубеж.
- Список задач, для которых ИИ разрешён: перевод, пересказ опубликованных текстов, черновики писем без ПДн.
- Понятный путь добавить инструмент в реестр: форма заявки и срок ответа, например 10 рабочих дней.
Правило 4Второй канал для денег и доступов
Отдельно научите замечать признаки давления: срочность, просьба держать всё в секрете, новый аккаунт или номер, просьба обойти обычный порядок. Любой из них — повод для проверки, даже если речь не о деньгах. Руководитель объявляет правило сам: «Я никогда не попрошу этого в мессенджере. Если попросил — перезвоните мне».
Для финансового директора — порядок сумм. Средняя операция без согласия клиента со счетов юрлиц в 2025 году составила 373,2 тыс. ₽[L141]. Это все схемы хищений, а не только «фейк-босс».
| Просьба | Как проверить | Кто подтверждает |
|---|---|---|
| Перевод или новые реквизиты поставщика | Звонок по номеру из договора или справочника | Казначейство и второй подписант |
| Сброс пароля или второго фактора по звонку | Обратный звонок на номер из каталога, подтверждение руководителя | ИТ-поддержка |
| Доступ для подрядчика | Заявка в системе, согласование владельцем системы | Владелец системы |
| Документы с ПДн или коммерческой тайной | Подтверждение лично или звонком по известному номеру | Отправитель |
| Просьба «руководителя» с нового аккаунта или номера | Звонок на известный номер или заранее оговорённая кодовая фраза | Любой работник |
- ОстановитьсяПросьба голосом или видео о деньгах, реквизитах, доступе или документах. В этом разговоре ничего не выполнять. Закончить спокойно: «Перезвоню по номеру из справочника».Остаётся: время звонка, номер или аккаунт
- Найти известный номерНомер — из корпоративного справочника или договора. Не из сообщения, не из определителя и не из подписи в мессенджере: они ничего не доказывают.
- ПерезвонитьПозвонить по известному номеру. Не отвечает — позвонить заместителю или помощнику руководителя либо спросить кодовую фразу, утверждённую заранее.
- Подтвердить по регламентуПлатёж — только с заявкой в системе и вторым подписантом. Доступ — только заявкой владельцу системы. Срочность не отменяет ни одного шага.Остаётся: заявка и подпись второго лица
- Сообщить в ИБПросьба не подтвердилась — сообщить в ИБ: время, номер, аккаунт, суть просьбы. Переписку и записи не удалять — это материал для разбора.Остаётся: запись в журнале сообщений
Протокол — рекомендация АВАТЕК, а не норма. Запишите его в регламент платежей и в инструкцию ИТ-поддержки. В модели AVADB этому правилу ближе всего показатели AVA_DB080 «Проверка легитимности неизвестного звонящего», AVA_DB082 «Проверка подозрительного сообщения через известные контакты» и AVA_DB114 «Проверка легитимности отправителя сообщения».
Правило 5Учения «фейк-босс»
- Руководитель заранее объявляет правило второго канала — коротким видео или письмом.
- Учебная атака по служебному каналу: письмо с внешнего адреса, похожего на ваш собственный домен, или сообщение в корпоративном мессенджере. Просьба — срочно оплатить счёт, сменить реквизиты или прислать список работников.
- Правильное действие: не выполнять, проверить по второму каналу, сообщить в ИБ.
- Итог — в тот же день: благодарность проверившим и короткий разбор для остальных, без публичных списков.
Наша рекомендация: голос или изображение реального руководителя в учении — только с его отдельного письменного согласия, где названы цель, аудитория, каналы, срок, запрет использования вне программы и порядок отзыва. Это осторожная позиция, а не прямое требование закона. С 01.09.2025 согласие на обработку ПДн оформляют отдельно от иных документов[L4], а изображение гражданина используют только с его согласия (ст. 152.1 ГК)[L71]. Рекомендации Альянса в сфере ИИ по цифровым имитациям — этический, не обязательный документ: имитация живущего человека — при явно выраженном согласии, где понятны цели, круг лиц и условия, и с маркировкой во время показа[L117]. Во время учения маркировка его раскроет, поэтому раскрывайте имитацию сразу после действия работника, на странице разбора; это наше решение, а не текст рекомендаций. Шаблон согласия — в приложении F, правила легенд — в главе 4.
Для ГИС такое учение, по нашему прочтению, можно оформить как тренировку по практической отработке мер из внутренних регламентов (п. 56 «г» приказа ФСТЭК № 117), если правило второго канала записано в регламент. Имитационные рассылки п. 56 «в» называет применительно к служебным адресам электронной почты и иным служебным средствам коммуникаций — держите учение в этих каналах[L80].
Дипфейки, изображение и голос: что есть в законе
Против подделки голоса и видео руководителя у компании сейчас нет специального правового инструмента. Защищает процедура: второй канал и протокол обратного звонка из правила 4. Право нужно знать для другого — чтобы не нарушить его самим, когда вы готовите учения.
| Вопрос | Что сейчас | Что меняется |
|---|---|---|
| Уголовный закон | Специальной нормы о дипфейках нет; ст. 63 УК не содержит отягчающего обстоятельства за использование ИИ[L119] | Законопроект № 1288702-8 (отягчающее обстоятельство «с использованием дипфейков») внесён 14.07.2026, на рассмотрении[L119]; № 718538-8 (подмена личности) — на рассмотрении, Правительство считает, что он «требует существенной доработки»[L120] |
| Изображение | Обнародовать и использовать изображение гражданина можно только с его согласия, кроме случаев, названных в статье; изображение, распространённое в интернете без согласия, можно потребовать удалить (ст. 152.1 ГК)[L71] | Действует |
| Голос | Отдельной статьи об охране голоса в ГК нет[L71] | Законопроект № 718834-8 об охране голоса — на рассмотрении, отзыв Правительства отрицательный: голос уже охраняется как биометрия и фонограмма[L120] |
| Биометрия | Фото, видео и запись голоса — биометрические ПДн, только если оператор использует их для установления личности (ч. 1 ст. 11 152-ФЗ)[L6]. Так же, по нашему прочтению, читаются разъяснения Роскомнадзора об изображениях; мы видели их только в копии без даты, оригинал на сайте РКН не нашли[L30]. 572-ФЗ запрещает идентификацию и аутентификацию по биометрии, если для них нужна трансграничная передача биометрических ПДн (с узкими исключениями, ч. 21 ст. 3), и ограничивает обработку биометрии вне Единой биометрической системы в информационных системах организаций (ст. 15)[L118] | Действует |
ИИ-фишинг: учите вопросам, а не орфографии
Грамотный текст больше не доказывает, что письмо настоящее. Вместо охоты на опечатки научите трём вопросам:
- Откуда пришло: совпадают ли домен, аккаунт или номер с известными?
- Чего хотят: деньги, пароль, вложение, срочность, секретность?
- Как проверить вне этого канала?
Самый полезный сигнал здесь — сообщение. Чем раньше первый работник нажмёт «Сообщить», тем раньше SOC увидит всю волну; подробнее — в главе 12.
ИИ по режимам: бизнес, ГИС, финансовый рынок
Если компания не оператор ГИС и не ГУП (на их системы распространяется приказ ФСТЭК № 117[L80]), обязательных отраслевых требований к ИИ сейчас нет: правила 1–5 стоят на общих нормах 152-ФЗ, 98-ФЗ, ТК и КоАП. С 01.03.2027 Правительство вправе ввести отраслевые требования по рискам больших моделей, и они могут касаться пользователей[L115].
Готовые образцы политики — пункты 60–61 приказа ФСТЭК № 117 и рекомендации Банка России 3-МР (соседние вкладки). Для вас они не обязательны, но дают формулировки, которые проверяющему уже знакомы.
Приказ ФСТЭК № 117 выделяет защиту информации при использовании ИИ в отдельное мероприятие (п. 34 «т»). Он обязателен для ГИС и иных информационных систем госорганов, ГУП, госучреждений и муниципальных систем[L80].
- П. 60. Нельзя передавать разработчику модели ИИ информацию ограниченного доступа из информационной системы, в том числе «для улучшения функционирования модели»[L80].
- П. 61 «а». Если запросы шаблонные — утвердить шаблоны запросов и ответов и контролировать соответствие им.
- П. 61 «б». Если форма свободная — определить допустимые тематики запросов и форматы ответов и контролировать их.
- П. 61 «в» и «г». Разработать статистические критерии недостоверных ответов, чтобы собирать и анализировать такие ответы, и реагировать на них: ограничивать область решений и функций системы, которые на них опираются.
- П. 61, последние абзацы. Исключить нерегламентированное влияние ИИ на параметры модели и на работу информационной системы. Непосредственно в состав системы включаются только доверенные технологии ИИ или их компоненты[L80] — понятие взято из Национальной стратегии развития ИИ[L116].
Для программы осведомлённости это значит: в регламент пользователей записать шаблоны или тематики запросов и правило «информация из системы — не в запрос разработчику модели», а в курс — объяснить, почему.
Методические рекомендации Банка России № 3-МР от 16.06.2026 — документ рекомендательный, но подробный. Приложение 5 описывает политику ИБ для ИИ: повышение знаний работников (п. 5), ответственность за невыполнение политики (п. 9), требования к общедоступным ИИ-сервисам (п. 10), маркировку выходных данных ИИ (п. 13)[L110].
Кодекс этики Банка России в сфере ИИ (09.07.2025) добавляет маркировку контента генеративных моделей (п. 4.4) и противодействие утечкам, когда работники применяют большие генеративные модели (п. 5.6)[L112]. Если Правительство воспользуется правом ввести отраслевые требования по 243-ФЗ, для банков и финансового рынка их установят по согласованию с Банком России[L115].
Практически: реестр и светофор из правил 1–2 — готовый каркас политики по 3-МР, курс по угрозам ИИ отвечает на п. 5. Сверьте с полным текстом рекомендаций, что ещё нужно добавить. Остальные нормы финансового сектора — во вкладыше по финансовому сектору в приложении E.
Метрики: что показать генеральному и финансовому директору
- Охват ИИ-политикой
- ознакомлены под роспись и прошли проверку знаний делить на все, у кого есть доступ к рабочим данным
- Данные ЭДО, платформа обучения
- Покрытие реестром
- ИИ-сервисы из реестра делить на все ИИ-сервисы, найденные в трафике
- Данные прокси, DLP
- Полнота реестра
- записи с заполненными страной обработки и договором делить на все записи реестра
- Данные реестр ИИ-сервисов
- Конфиденциальное в запросах
- обращения с конфиденциальными данными делить на все обращения к внешнему ИИ
- Для сравнения: 38% на пилотах «Солара»[S20].
- Данные DLP
- Инциденты теневого ИИ
- число за месяц на 100 работников
- Данные DLP, SOC
- Проверка по второму каналу
- проверили по второму каналу делить на получили учебную просьбу
- Данные учения «фейк-босс»
- Выполнили учебную просьбу
- выполнили делить на получили учебную просьбу
- Данные учения «фейк-босс»
Руководству хватит трёх строк: охват политикой, инциденты теневого ИИ за квартал и доля проверивших по второму каналу в последнем учении. Плюс одно решение, которое от них нужно, — чаще всего бюджет на одобренную альтернативу.
Культура сообщений: сообщение ценнее клика
Сообщение об угрозе — поведение, которое одновременно снижает риск и даёт SOC данные. Работник, который сообщает, перестаёт быть только уязвимостью и становится датчиком. Задача главы — сделать сообщение главным измеримым поведением: опереть его на нормы, настроить кнопку так, чтобы она не нарушала тайну переписки, и честно ответить работникам на вопрос «что мне за это будет».
Почему сообщение важнее клика
Клики можно сократить, но не обнулить: в рандомизированном исследовании в одной организации за 8 месяцев 56% работников хотя бы раз перешли по фишинговой ссылке[S19]. Сообщение работает иначе. Один человек, который быстро нажал «Сообщить», даёт SOC время остановить всю волну, пока остальные ещё не открыли письмо.
Это мировые данные Verizon, а не российские и не ваши. Вывод из них не зависит от страны: счёт идёт на секунды, поэтому для SOC важнее время до первого сообщения в каждой кампании, а для программы в целом — доля сообщений. Обучение двигает её заметнее, чем клики[S18].
На чём держится правило «сообщи»
Прямой нормы «работник обязан нажать кнопку» нет. Но опора у правила есть в каждом режиме: трудовое право для всех, ГОСТ Р 57580.1 и положение Банка России для финансового сектора, уголовный закон для КИИ. Руководителю ИБ она нужна, чтобы сообщение было не просьбой ИБ, а частью обязанностей, записанной в документах.
| Норма | Кого касается | Что требует | Что это значит для кнопки |
|---|---|---|---|
| Ст. 21 ТК[L63] | Все работодатели | Работник обязан незамедлительно сообщить работодателю или непосредственному руководителю о ситуации, которая угрожает жизни и здоровью людей или сохранности имущества работодателя. | Общая опора правила «сообщи». Что, куда и как быстро — решает ЛНА. |
| РИ.4 ГОСТ Р 57580.1[L96] | Банки, НФО, субъекты НПС | Единые правила получения от работников, клиентов и контрагентов информации о возможных инцидентах — организационная мера на всех трёх уровнях защиты. | Кнопка «Сообщить» — один из каналов этих правил. Правила письменные: канал, адресат, срок ответа. |
| РИ.2 ГОСТ Р 57580.1[L96] | Те же, все три уровня | Регистрация полученной от работников, клиентов и контрагентов информации о возможных инцидентах: на минимальном уровне — организационная мера, на стандартном и усиленном — техническая. | Каждое сообщение — запись в журнале или SIEM со временем. |
| п. 7.7 Положения Банка России № 716-П[L101] | Кредитные организации | Осведомлённость, обучение, развитие навыков работников и рассмотрение их обращений о нарушениях ИБ. | Сообщение не только принимают, но и рассматривают: кто разобрал, что решили, что ответили. |
| Примечание к ст. 274.1 УК[L57] | Работники субъектов КИИ | Освобождает от уголовной ответственности по ч. 3 при активном содействии раскрытию или расследованию, в том числе сохранении следов, и если нет иного состава. | «Сообщи сразу и ничего не удаляй» — правило памятки для работников КИИ. |
Статья 21 ТК говорит об угрозе имуществу в общем виде. Чтобы ссылаться на неё в конкретном случае, запишите в локальном нормативном акте (ЛНА) — политике ИБ или положении об имитационных атаках (приложение A), — что считается подозрительным событием, куда о нём сообщать и за какое время, и ознакомьте работников под роспись[L61]. Там же — что сообщать нужно и о своей ошибке: перешёл по ссылке, ввёл пароль, открыл вложение.
Шесть правил
- Одна кнопка для учебных и реальных писем. Работник не должен угадывать, учебное ли письмо. Параллельные пути вроде «перешли админу» отключаем: каждое лишнее звено съедает минуты, которые потом не найдутся ни у SOC, ни у регулятора.
- Благодарность — сразу. Учебное письмо: «вы нашли учебную атаку». Реальное: «спасибо, передано в SOC», а позже — итог разбора. Без ответа люди перестают сообщать.
- Маршрут — в SOC и SIEM. Учебные письма отсеиваются автоматически, реальные попадают в очередь аналитиков с приоритетом. Каждое сообщение оставляет запись со временем: это и метрика, и доказательство.
- Не только почта. Один понятный адрес для подозрительного звонка, сообщения в мессенджере или QR-кода: служебный чат ИБ или телефон дежурного. Этот адрес — в памятке и в ЛНА.
- Реальная атака становится учебной. Подтверждённую атаку обезвреживаем и через одну-две недели отправляем как учебную тем, кто мог получить похожую. Легенда проходит тот же светофор, что и любая другая (глава 4): настоящая атака копирует логотипы и страницы входа реальных сервисов, учебная версия — уже нет.
- Ложная тревога не наказывается. Лишнее сообщение дешевле пропущенного. Если ложных много, это повод объяснить признаки, а не просить сообщать реже.
Маршрут сообщения внутри компании
- СообщениеКнопка «Сообщить» в почте; о звонке или мессенджере — в чат ИБ или дежурному. О своей ошибке — тем же путём.Остаётся: запись со временем и каналом
- Автоответ«Спасибо, передано в ИБ» или «вы нашли учебную атаку».Работник знает, что его услышали
- СортировкаУчебное, ложная тревога или событие ИБ. Затронуты ли ПДн, КИИ, ГИС, банковские операции.Остаётся: решение и его основание
- Разбор и зачисткаПохожие письма удалены у всех получателей, ссылки и отправитель заблокированы.Остаётся: карточка события в SIEM
- Итог работникуКоротко: что это было и что сделали. Если помогло остановить волну — так и сказать.Остаётся: отметка об обратной связи
- Учебный сценарийОбезвреженный шаблон на основе атаки — после проверки легенды по светофору.Остаётся: карточка кампании
Внутренние сроки на схеме — наша рекомендация, а не норма. Впишите свои в регламент реагирования и раз в месяц проверяйте, укладывается ли в них SOC: работник, который не получает ответа, быстро перестаёт сообщать.
Если на сортировке выясняется, что есть признаки утечки ПДн, инцидент на объекте КИИ или в ГИС либо инцидент защиты информации в банке, включаются часы регулятора, и отсчёт идёт с момента выявления: 24 и 72 часа для Роскомнадзора[L16], 3 часа для Банка России[L97], для НКЦКИ — 3 часа по значимому объекту КИИ и 24 часа по прочим[L85], 24 часа по ГИС[L87]. Маршрут от клика до второго уведомления, журнал и учение — в главе 6.
Кнопка «Сообщить»: что уходит и кто видит
Нажимая кнопку, работник пересылает письмо целиком — часто с ПДн клиентов, коллег, контрагентов. Каждый имеет право на тайну переписки, и ограничить его можно только по решению суда (ст. 23 Конституции)[L153]. Прямой нормы о разборе корпоративной почты нет; консервативная конструкция из пяти шагов — в главе 4. Здесь — как настроить саму кнопку.
Главный принцип — минимизация: каждый получатель видит только то, что нужно для его задачи[L1]. Таблица ниже — наша рекомендация по умолчанию; отклонения от неё запишите в регламент с объяснением зачем.
| Что | Кто получает | Зачем | Чего не передавать |
|---|---|---|---|
| Заголовки письма | SOC | Проверить отправителя и маршрут, найти такие же письма у других получателей. | — |
| Ссылки и вложения | SOC, средства анализа | Проверить адреса и файлы, заблокировать их для всех. | Не открывать на рабочих местах вне средств анализа. |
| Текст письма | SOC — только роли из ЛНА | Разбор реальной атаки: что просили, от чьего имени. | Вендору — только если без этого нельзя разобрать атаку: объём данных не должен быть избыточным.[L1] |
| Отметка о сообщении | Платформа учебных атак | Засчитать сообщение в учебной кампании, посчитать долю сообщений и время до первого сообщения. | Текст письма, ПДн третьих лиц, личная переписка. |
| Итог разбора | Работник, который сообщил | Обратная связь: что это было и что сделали. | Подробности расследования и имена других участников. |
| Агрегаты | Руководители подразделений | Доля сообщений и время реакции по группам от пяти человек. | Имена сообщивших и кликнувших: ПДн работника внутри организации получают только уполномоченные лица по ЛНА.[L64] |
Что сказать работникам в ЛНА
Работник должен знать правила до того, как нажмёт кнопку. Запишите их в положение об имитационных атаках или политику ИБ и ознакомьте под роспись[L61][L64]:
- служебная почта и мессенджер — рабочие инструменты, личная переписка через них запрещена;
- входящие письма проверяются на шлюзе;
- пересланное кнопкой «Сообщить» увидят работники SOC — назовите подразделение или роли;
- что получает вендор платформы учебных атак — и чего не получает;
- сколько хранятся пересланные письма — по регламенту реагирования.
В письмах, которые пересылают работники, почти всегда есть ПДн третьих лиц. Рекомендуем указать в политике обработки ПДн цель «реагирование на инциденты ИБ» и основание для неё[L14]. Готовые формулировки — в разделе о кнопке в приложении A.
Спросите вендора — и нас тоже
Что именно уходит наружу, решает не регламент, а настройка плагина. Задайте вендору вопросы до внедрения и приложите ответы к договору; требования к поручению — в главе 13 и приложении B.
Благодарность без публичных рейтингов
Хвалить хочется публично: «лучший отдел месяца», «топ сообщивших», а заодно и «кто попался». Но результат учебной атаки с именем — это ПДн работника. Внутри организации их можно передавать только в порядке, установленном ЛНА, с которым работник ознакомлен, и только уполномоченным лицам (ст. 88 ТК)[L64]. Публичный рейтинг кликнувших — такая передача: либо её прямо предусматривает ЛНА, либо её нет. Мы рекомендуем от неё отказаться.
Так не работает
- Рейтинг кликнувших на портале или в общей рассылке.
- Список «не прошедших» руководителю отдела с именами.
- Грамота «лучшему» с процентом кликов его коллег.
- Молчание в ответ на сообщение.
Так работает
- Личное «спасибо» сразу после сообщения и итог разбора.
- Командный зачёт по доле сообщений, а не по кликам, в группах от пяти человек.
- История «как сообщение остановило атаку» без имени.
- Имя в истории — только если работник сам согласился.
Благодарность работает, когда она быстрая и конкретная: «ваше сообщение пришло через 4 минуты, мы удалили письмо у 230 коллег». Цифры в примере условные; в своей программе берите их из журнала сообщений.
Когда причиной стал работник
Культура «сообщи о своей ошибке» упирается в неудобную норму. Если реальная атака привела к утечке ПДн, во втором уведомлении Роскомнадзору (72 часа) оператор сообщает о лицах, чьи действия стали причиной инцидента, если они установлены[L16], — а если это работник, указывает его ФИО и должность[L23]. Работник, который честно признался, что ввёл пароль, может оказаться в документе для регулятора.
Скрывать это нельзя: такое обещание рухнет при первой утечке вместе с доверием к программе. Работает честное разделение, сказанное заранее.
- Уведомление — не наказание. Сведения о причине уходят регулятору по закону. Дисциплина — отдельный вопрос: взыскание возможно только за нарушение правил, с которыми работник ознакомлен, и только в порядке ст. 193 ТК[L65].
- Быстрое сообщение — в пользу работника. Раннее сообщение сокращает ущерб и время до уведомления; отметьте это в материалах расследования.
- Имя не уходит дальше расследования. Круг лиц, которые его видят, задаёт ЛНА[L64]. Никаких рассылок «кто виноват».
Как указывать работника в самом уведомлении и когда идут 72 часа — в главе 6.
Памятка работнику: что происходит после нажатия «Сообщить»
Памятка собирает главу в одну страницу для работников. Поля в квадратных скобках заполните по своему регламенту; обещания в разделе 4 должны совпадать с положением (приложение A), иначе их лучше убрать.
Памятка работнику: как сообщить о подозрительном сообщении
Приложение к [положению об имитационных атаках или политике ИБ]
1. Когда сообщать
- 1.1.Сообщайте о любом письме, звонке, сообщении в мессенджере или QR-коде, которые кажутся странными: просят срочно заплатить, ввести пароль, открыть вложение, перейти на другой канал связи.
- 1.2.Сообщайте о своей ошибке: перешли по ссылке, ввели пароль, открыли вложение, назвали код. Чем раньше, тем меньше ущерб. Обязанность сообщать закреплена в [наименование ЛНА], с которым вы ознакомлены.
- 1.3.Если сомневаетесь, учебное ли письмо, — всё равно сообщайте. Лишнее сообщение ничем вам не грозит.
2. Как сообщать
- 2.1.Письмо — кнопкой «Сообщить» в почте. Не пересылайте его коллегам и не отвечайте отправителю.
- 2.2.Звонок, мессенджер, QR-код — в [чат ИБ или телефон дежурного].
- 2.3.Работникам объектов КИИ: ничего не удаляйте и не выключайте устройство, пока ИБ не скажет, что можно. Сохранённые следы помогают расследованию[L57].
3. Что происходит с письмом
- 3.1.Письмо целиком получает [подразделение SOC или ИБ]. Доступ к пересланным письмам есть только у [роли по положению].
- 3.2.Вендор платформы учебных атак получает [только отметку о сообщении / технические признаки], без текста письма.
- 3.3.Пересланные письма хранятся [срок по регламенту реагирования], затем удаляются.
- 3.4.Личную переписку ИБ не читает и не контролирует. Не используйте служебную почту для личной переписки.
4. Что будет с вами
- 4.1.Вы сразу получите ответ: «спасибо, передано в ИБ» или «вы нашли учебную атаку», а после разбора — итог.
- 4.2.За сообщение, в том числе о своей ошибке, не наказывают. Взыскание возможно только за нарушение правил, с которыми вы ознакомлены под роспись, и только в порядке ст. 193 ТК[L65].
- 4.3.Если атака окажется настоящей и затронет персональные данные, компания по закону сообщает Роскомнадзору о её причинах; если причиной стали действия работника, указываются его ФИО и должность[L23]. Это не дисциплинарное решение.
- 4.4.Ваши личные результаты в учебных атаках не публикуются. Руководители видят только сводные цифры по группам.
Метрики главы
- Доля сообщений
- сообщения об учебных письмах делить на доставленные учебные письма
- Главная метрика поведения.
- Данные Платформа учебных атак
- Кликнул и сообщил
- сообщившие после опасного действия делить на совершившие опасное действие
- Готовность признать ошибку. Для сравнения, в мировых данных — 11%[S16].
- Данные Платформа учебных атак
- Время до первого сообщения
- медиана по кампаниям: от доставки до первого сообщения
- Скорость сигнала для SOC.
- Данные Журналы почты, SIEM
- Реальные сообщения на работника
- сообщения о реальных письмах за квартал делить на работники
- Работает ли программа вне учебных атак.
- Данные SIEM, журнал сообщений
- Доля подтверждённых
- подтверждённые угрозы делить на реальные сообщения
- Качество сигнала; смотреть динамику, а не уровень.
- Данные SIEM
- От сообщения до решения
- медиана от получения сообщения до решения «учебное / ложное / инцидент»
- Успевает ли команда к часам регулятора: 3 часа для банка[L97], 24 часа для Роскомнадзора[L16].
- Данные Журнал сообщений
- Обратная связь
- сообщившие, получившие итог разбора делить на все сообщившие
- Держится ли доверие к кнопке.
- Данные Журнал сообщений
Доля подтверждённых не должна быть ни слишком высокой, ни слишком низкой. Высокая значит, что работники сообщают только об очевидном. Низкая — что SOC тонет в шуме и нужны подсказки о признаках. Руководителям — только агрегаты по группам от пяти человек. Определения общих метрик и то, как они служат доказательством, — в главе 8.
Подрядчики и платформа учебных атак
У главы две темы. Первая — подрядчики как человеческий риск: работник подрядчика с доступом к вашим системам — часть вашего периметра, но в отчётах о программе его обычно нет. Вторая — сама платформа учебных атак: она обрабатывает ПДн ваших работников, и за неё перед ними отвечаете вы. Задача главы — включить подрядчиков в программу так же конкретно, как своих работников, и оформить платформу так, чтобы контроль над ней можно было доказать.
Для атакующего подрядчик — короткий путь: у него есть доступ, но нет вашей программы. Письмо «от поставщика» с новыми реквизитами бьёт по вашим работникам, а фишинг против администратора подрядчика — по вашим системам. Защищать нужно оба направления.
Что нормы требуют от подрядчиков
Общей нормы «обучайте подрядчиков» нет. Есть отраслевые требования, и они сходятся в одном: заказчик отвечает за то, что делают люди подрядчика с его данными и системами.
| Режим | Что требуется | Норма |
|---|---|---|
| Любой оператор ПДн | Подрядчик, которому вы поручили обработку ПДн, соблюдает конфиденциальность, ч. 5 ст. 18, ст. 18.1 и 19 152-ФЗ. Перед работником за такого подрядчика отвечаете вы. | ч. 3, 5 ст. 6 152-ФЗ[L2] |
| Значимые объекты КИИ | Представители подрядчиков, которые эксплуатируют значимые объекты или обеспечивают их безопасность, ознакомлены с организационно-распорядительными документами по безопасности. | п. 16 приказа ФСТЭК № 235[L77] |
| Значимые объекты КИИ, с 01.03.2027 | Подрядчик проходит оценку Узи до получения доступа и далее не реже раза в 3 года. | п. 36.4 приказа № 235 в ред. приказа № 220[L78] |
| ГИС и госсектор | Оператор устанавливает подрядчику требования к защите информации, к которой тот получил доступ, запрещает её копирование, если оно не предусмотрено документами оператора, и с 01.09.2026 — требования по Узи. | п. 58 приказа ФСТЭК № 117[L80][L81] |
| ГИС и госсектор, с 01.03.2027 | Узи считает подрядная организация — до получения доступа или передачи информации и далее не реже раза в 2 года. | п. 32 приказа № 117 в ред. приказа № 137[L81] |
| Банки | Работники поставщиков ИТ-услуг входят в модель внутреннего нарушителя, которую банк учитывает в управлении операционной надёжностью. | Положение Банка России № 850-П[L102] |
Узи прямо оценивает обучение: высший балл по виду требования «Обучение» даёт только утверждённая программа по категориям работников с контролем знаний и умений[L83]. Поэтому программа обучения подрядчика ГИС или значимого объекта КИИ влияет на результат, который вы получите от него до допуска. Для остальных компаний то же требование — условие договора и отчёт подрядчика.
Три уровня подрядчиков
Начните с реестра: у кого из подрядчиков есть доступ, к каким системам и данным, сколько у него людей и кто у вас владелец договора. Потом разделите реестр на уровни — требования зависят от доступа, а не от суммы договора.
Высокий
- Кто
- Привилегированный или удалённый доступ, доступ к ПДн, ГИС или значимым объектам КИИ
Средний
- Кто
- Корпоративная почта, документы, общие рабочие пространства
- Требования
- Курс и проверка знаний до доступа; учебные атаки — по договорённости
Низкий
- Кто
- Нет доступа к системам: поставщики товаров и услуг
- Требования
- Памятка о втором канале при смене реквизитов и контакт для проверки
Пять правил работы с подрядчиками
- Требования — в договоре. Курс и проверка знаний до доступа; сообщения о подозрительных письмах — по вашему каналу; уведомление об инцидентах в срок, заметно короче ваших 24 часов перед Роскомнадзором[L16].
- Доступ — после выполнения. Учётная запись создаётся после курса и проверки знаний и закрывается в день окончания работ.
- Учебные атаки — только по договору. Работников подрядчика не атакуют без его согласия и без условий, описанных ниже.
- Второй канал для реквизитов. Письмо поставщика о смене реквизитов проверяется звонком по номеру из договора (глава 11).
- Легенда «письмо от поставщика». Ваших работников атакуют от имени подрядчиков: включите такую легенду в учебные атаки для закупок и бухгалтерии (глава 9).
Учебные атаки на работников подрядчика
Если у людей подрядчика есть ваша служебная почта, их можно включить в кампании. Правовая рамка та же, что для своих работников (глава 4), плюс три условия.
- Договор. Участие в программе, события, которые вы фиксируете, и кто видит результаты, записаны в договоре с подрядчиком.
- Уведомление и основание. Данные работников подрядчика вы получили не от них: нужно уведомление по ч. 3 ст. 18 152-ФЗ, если не подходит ни одно исключение из ч. 4 той же статьи[L12], и письменное подтверждение подрядчика, что у него есть основание передать эти данные (ч. 8 ст. 9)[L3]. Шаблон подтверждения — F.4 в приложении F.
- Устройства. Учебные вложения с кодом и USB — только на ваших устройствах или с письменного согласия собственника устройства — подрядчика или его работника, если устройство личное. Нагрузка не уничтожает, не блокирует, не изменяет и не копирует данные и не нейтрализует средства защиты[L55]. На устройствах подрядчика без такого согласия — только письма и ссылки без запуска кода.
Платформа учебных атак — обработчик ПДн
Платформа получает ФИО, адреса и подразделения ваших работников и записывает, кто открыл письмо, перешёл по ссылке или сообщил о нём. Для 152-ФЗ «О персональных данных» вендор — лицо, которое обрабатывает ПДн по поручению оператора (обработчик). У поручения есть обязательное содержание — восемь пунктов[L2].
| Пункт | Как это выглядит для платформы |
|---|---|
| Перечень ПДн | ФИО, должность, подразделение, служебные адрес и телефон, события кампаний, результаты курсов. Паролей и введённых значений в перечне нет[L1] |
| Перечень действий | Получение из LDAP или MS AD, запись, хранение, рассылка, построение отчётов, уничтожение |
| Цели | Те же, что в политике оператора: повышение осведомлённости работников и проверка их знаний |
| Конфиденциальность | Обработчик не раскрывает третьим лицам и не распространяет ПДн без согласия работника, если иное не предусмотрено законом |
| БД в России | Соблюдение ч. 5 ст. 18: при сборе ПДн не записывать, не хранить и не извлекать их с использованием баз за пределами России[L12] |
| Меры защиты | Соблюдение ст. 18.1 152-ФЗ; обязанность обеспечивать безопасность ПДн; требования к защите по ст. 19 |
| Документы о мерах | Передаются по запросу оператора, в том числе до начала обработки |
| Инциденты | Обработчик уведомляет оператора об инцидентах, о которых оператор сообщает Роскомнадзору по ч. 3.1 ст. 21[L16] |
Ещё три правила той же статьи распределяют ответственность:
- обработчик не обязан получать согласия работников — если согласие нужно, его получаете вы (ч. 4 ст. 6)[L2];
- перед работником за действия обработчика отвечает оператор (ч. 5)[L2];
- если обработчик — иностранное лицо, отвечают оба (ч. 6)[L2].
Роскомнадзор в рекомендациях 2023 года сформулировал это коротко: поручение обработки третьим лицам «не снимает с оператора ответственности, но снижает контроль»[L140]. Это рекомендация, а не норма, но она объясняет, зачем оператору документы о контроле над вендором.
Согласие работников на передачу данных вендору
Поручение возможно «с согласия субъекта, если иное не предусмотрено федеральным законом» (ч. 3 ст. 6)[L2]. Нормы, которая прямо освобождала бы от согласия поручение платформе учебных атак, нет; нужно ли согласие, если данные обрабатываются на основании закона и трудового договора, — вопрос без единого ответа. Давняя позиция Роскомнадзора: когда работодатель передаёт кадровый учёт сторонней организации, он получает согласие работников[L29].
- С 01.09.2025 согласие оформляется отдельно от иных документов: встроить его в трудовой договор или лист ознакомления с ЛНА нельзя[L3][L4].
- Письменное согласие содержит реквизиты ч. 4 ст. 9, в том числе наименование и адрес обработчика, если обработку поручают ему[L3].
- Отзыв согласия не останавливает обработку, если есть другие основания из пп. 2–11 ч. 1 ст. 6 (ч. 2 ст. 9); основание доказывает оператор (ч. 3 ст. 9)[L3].
Вопросы юристу — нужно ли согласие при основаниях закона и трудового договора, считается ли платформа «третьей стороной» по ст. 88 ТК и что делать с работником, который согласие не дал или отозвал, — собраны в главе 4.
Где лежат данные: Россия и трансграничная передача
С 01.07.2025 при сборе ПДн граждан России запрещено записывать, систематизировать, накапливать, хранить, уточнять и извлекать их с использованием баз данных за пределами России (ч. 5 ст. 18 152-ФЗ). Исключения — случаи из пп. 2, 3, 4 и 8 ч. 1 ст. 6; распространяются ли они на программу обучения, решает юрист, а без его вывода безопаснее держать базу в России[L12][L13]. Штраф юрлицу — 1–6 млн ₽, повторно — 6–18 млн ₽ (ч. 8 и 9 ст. 13.11 КоАП)[L34]. Для платформы это значит: база, в которую вендор впервые записывает данные ваших работников, находится в России. Отдельно спросите о резервных копиях и журналах.
Если данные уходят за границу, это трансграничная передача по ст. 12[L7]:
- отдельное уведомление Роскомнадзора — до начала передачи;
- сведения о мерах, которые принимает получатель;
- в страны из перечня Роскомнадзора — сразу после уведомления, в остальные — не раньше чем через 10 рабочих дней.
С 26.07.2026 «адекватной» страну делает только перечень Роскомнадзора; участие в Конвенции 108 само по себе больше не упрощает передачу[L8]. Действует перечень из приказа Роскомнадзора № 128, новый на 25.09.2026 не опубликован; США в перечне нет[L9].
Где у платформы может прятаться передача за границу: ИИ-сервис для генерации писем или разбора сообщений, сервис мониторинга ошибок или аналитики, почтовый сервис для рассылки, поддержка из другой страны. Спросите о каждом — вопросы 1.2 и 1.3 анкеты ниже.
- Сменили вендора или его ЦОД, появилась передача за границу — проверьте уведомление Роскомнадзора об обработке: в нём указаны место нахождения БД и наличие трансграничной передачи. Если эти сведения изменились, изменения подают не позднее 15-го числа месяца, следующего за месяцем изменения[L17].
- Поручение иностранному лицу и зарубежные БД — высокая степень вреда в оценке по приказу Роскомнадзора № 178[L20]. Пересмотрите акт оценки вреда.
Закупка: ограничения на иностранное
Для части заказчиков выбор вендора ограничен ещё до сравнения функций. Проверьте, попадаете ли вы в одну из трёх групп; если да — запросите у вендора документ из последней колонки до начала закупки.
| Если вы | Ограничение | Что запросить |
|---|---|---|
| Организация из Указа № 250 | С 01.01.2025 нельзя пользоваться средствами защиты информации и сервисами по ИБ организаций из недружественных государств (п. 6). Мероприятия по ИБ можно поручать только лицензиатам ФСТЭК по ТЗКИ (п. 1 «в»)[L88][L157] | Лицензию ТЗКИ; сведения о регистрации, владельцах и правообладателе |
| Заказчик по 44-ФЗ или 223-ФЗ | Запрет иностранного ПО, включая облачные услуги (SaaS), — поз. 146 приложения № 1 к постановлению № 1875; доверенное ПО получает преимущество[L94]. Происхождение подтверждает запись в реестре российского или евразийского ПО по правилам постановления № 1236[L95] | Номер записи в реестре ПО |
| Субъект КИИ со значимыми объектами | С 01.09.2025 на значимых объектах — ПО из реестра (п. 5 ч. 3 ст. 9 187-ФЗ); порядок и сроки перехода устанавливает Правительство[L75]. Органам власти и заказчикам по 223-ФЗ иностранное ПО на значимых объектах запрещено с 01.01.2025 (Указ № 166)[L90]. Если платформа ставится как программно-аппаратный комплекс — переход на доверенные ПАК до 01.01.2030 (постановление № 1912)[L158] | Номер записи в реестре ПО; для ПАК — статус доверенного |
Прямо платформы учебных атак указ не называет. По нашему прочтению, его формулировки их покрывают; официальных разъяснений нет. Пока их нет, безопаснее исходить из этого прочтения.
Что проверить у вендора — включая нас
Три вопроса определяют, как платформа встроится в ваш правовой режим (отраслевые требования — в приложении E). Задавайте их любому вендору, в том числе нам: от ответов зависят формулировки в отчёте совету и в договоре.
| Что проверить | От чего зависит | Кому важно |
|---|---|---|
| Лицензия ФСТЭК по ТЗКИ и работы из перечня | В условие смягчения оборотного штрафа (0,1% выручки, у кредитной организации — капитала, на ИБ в каждом из трёх лет) засчитываются только расходы на мероприятия по ИБ, проведённые лицензиатами ФСТЭК (ТЗКИ) или ФСБ, либо самим оператором, если лицензия есть у него[L36]. Перечень лицензируемых работ — постановление № 79[L157]. Организации из Указа № 250 привлекают к мероприятиям по ИБ только лицензиатов[L88] | Какие работы по договору выполняет лицензиат |
| Оценка Узи вендора как подрядчика | ГИС: требования по Узи в договоре — с 01.09.2026 (п. 58 приказа № 117), оценка до доступа и раз в 2 года — с 01.03.2027 (новый п. 32)[L81]. Значимые КИИ: до доступа и раз в 3 года — с 01.03.2027 (п. 36.4 приказа № 235)[L78]. Оценка — по Методике Узи[L83] | Только операторам ГИС и субъектам КИИ со значимыми объектами |
| Что вендор получает из писем, пересланных кнопкой «Сообщить» | Пересланное письмо может содержать переписку и ПДн третьих лиц. Тайна переписки защищена Конституцией[L153], а обработка ограничена целью и объёмом[L1]. Рекомендуем: SOC — заголовки, ссылки и вложения на анализ; вендору — только технические признаки, если для разбора не нужно больше | Всем |
Что работники должны знать о кнопке «Сообщить» и кто видит пересланное — в главе 12; вопрос юристу о тайне переписки — в главе 4.
Анкета вендора платформы
Отправьте анкету до подписания договора и храните ответы вместе с ним: это часть доказательств контроля над обработчиком. Ответы на вопросы 5.1 и 5.3 решают, засчитываются ли расходы в условие ч. 3.4-2 ст. 4.1 КоАП и допустим ли вендор для организаций из Указа № 250; 5.2 — для закупок по 44-ФЗ и 223-ФЗ; 5.4 — для ГИС и КИИ. Что записать в сам договор — в приложении B.
Анкета вендора платформы учебных атак
Заполняет вендор [наименование] для [наименование заказчика]; дата [дата]
1. Данные и место обработки
- 1.1.В каких ЦОД (город, владелец площадки) хранятся и обрабатываются данные, включая резервные копии и журналы?[L12]
- 1.2.Какие субобработчики (облако, почтовые сервисы, поддержка, аналитика) получают доступ к данным и в каких странах?
- 1.3.Есть ли передача данных за границу, в том числе в иностранные ИИ-сервисы и сервисы мониторинга ошибок? Если да — в какие страны и подано ли уведомление Роскомнадзору?[L7]
- 1.4.Какие ПДн работников платформа собирает по умолчанию и что из этого можно отключить?[L1]
- 1.5.Сохраняет ли платформа значения, введённые на учебной странице (логины, пароли)? Как это исключено технически?
- 1.6.Что вендор получает из писем, пересланных кнопкой «Сообщить»: заголовки, ссылки, вложения, текст? Можно ли ограничить передачу техническими признаками?[L153]
2. Цели вендора
3. Инциденты
- 3.1.За сколько часов с момента выявления вендор уведомляет клиента об инциденте с ПДн и по какому каналу?[L16]
- 3.2.Какие сведения вендор передаёт клиенту для уведомлений Роскомнадзору за 24 и 72 часа и в какой срок?
- 3.3.Были ли инциденты с данными клиентов за [период]? Что было сделано?
4. Права работников и окончание договора
- 4.1.Как выгрузить все данные одного работника и за какой срок?[L10]
- 4.2.Как удалить данные одного работника и всей организации; даёт ли вендор акт и выгрузку из журнала по приказу Роскомнадзора № 179?[L21]
- 4.3.Какими средствами защиты информации с функцией уничтожения, прошедшими оценку соответствия, вендор уничтожает ПДн?[L15]
5. Статус вендора
- 5.1.Есть ли у вендора лицензия ФСТЭК по ТЗКИ; какие работы из перечня постановления № 79 он выполняет по договору?[L157]
- 5.2.Есть ли запись в реестре российского ПО (постановление № 1236)? Номер записи?[L95]
- 5.3.Где зарегистрированы вендор и правообладатель, кто их контролирует, есть ли связь с организациями из недружественных государств?[L88]
- 5.4.Проведена ли оценка Узи по Методике и готов ли вендор проводить её до доступа и далее — раз в 2 года (ГИС) или раз в 3 года (значимые КИИ)?[L83]
- 5.5.Какие документы о мерах защиты вендор передаёт до начала обработки: уровень защищённости, модель угроз, результаты контроля?[L25]
6. Люди и доступ вендора
- 6.1.Кто у вендора имеет доступ к данным клиента; проходят ли эти люди обучение и учебные атаки?
- 6.2.Как устроен доступ поддержки к данным клиента: по заявке, с журналом, с уведомлением клиента?
- 6.3.Есть ли установка в контуре клиента (On-Premise), если данные не должны его покидать?
Метрики главы
- Охват подрядчиков
- работники подрядчиков с доступом, прошедшие курс и проверку знаний делить на все работники подрядчиков с доступом
- Данные реестр подрядчиков, LMS
- Договоры с требованиями
- договоры и поручения с пунктами о программе и сроке уведомления делить на все договоры, дающие доступ
- Данные юридический отдел
- Узи подрядчиков
- подрядчики ГИС и значимых КИИ с оценкой Узи до доступа делить на все такие подрядчики
- Считать с 01.03.2027: с этой даты оценка до доступа обязательна для подрядчиков ГИС и значимых КИИ.
- Данные реестр подрядчиков
- Закрытие доступа
- медиана дней от окончания работ до закрытия учётной записи
- Данные IAM, AD
- Инциденты через подрядчиков
- число за квартал и доля среди всех инцидентов с участием человека
В отчёте совету подрядчики идут отдельной строкой: иначе их риск растворяется в среднем по компании (глава 16).
Культура и роли: кто за что отвечает
Программа меняет привычки сотен и тысяч людей. Это управление изменениями, а не рассылка курсов. Без спонсора и понятных ролей она превращается в ИБ-отдел, который «ловит» коллег, — и люди начинают прятать ошибки. Задача главы — распределить роли так, чтобы у каждой была опора в документах, а сообщать о своей ошибке было безопасно и привычно.
Кто за что отвечает
У части ролей есть нормативная опора, у части — нет. Первые нельзя пропустить: их обязанности записаны в законе и спрашиваются при проверке. Вторые держат программу в жизни. Прочерк в столбце «Норма» значит, что роль — наша рекомендация.
| Роль | За что отвечает | Норма | Первое действие |
|---|---|---|---|
| Руководитель организации — спонсор | Утверждает положение и бюджет, раз в квартал смотрит отчёт, снимает споры между подразделениями. | В организациях из Указа № 250 — персональная ответственность за ИБ (п. 2)[L88] | Объявляет программу и правило второго канала сам. |
| Руководитель ИБ — владелец программы | Положение, сценарии, метрики, отчёт, связка с SOC, доклад руководству о результатах учений. | Для Указа № 250 — заместитель по ИБ и подразделение ИБ (ПП № 1272); в КИИ — профстандарт 352н (с 01.03.2027)[L89][L91] | Готовит положение об имитационных атаках. |
| Ответственный за ПДн | Доводит до работников требования о ПДн, согласует положение, отвечает на запросы работников о данных платформы. | Ч. 4 ст. 22.1 152-ФЗ; ответ работнику — 10 рабочих дней + не более 5[L18][L10] | Проверяет цели, перечень событий и сроки хранения в положении. |
| Юрист | Основания обработки ПДн, договор поручения с вендором, согласия, ответы на вопросы из этой книги. | — | Согласует шаблоны из приложений A, B и F до первой кампании. |
| HR | Ознакомление с ЛНА под роспись, адаптация, дисциплина и премии — без привязки к кликам. | Ст. 22, ч. 3 ст. 68, ст. 192–193, ч. 3 ст. 135 ТК[L61][L65][L67] | Включает положение в пакет документов при приёме и вводный курс — в первую неделю. |
| Профсоюз, если он есть | Учёт мнения при принятии ЛНА, где этого требует ТК. | Ч. 4 ст. 8, ст. 372 ТК[L61] | Получает проект положения до утверждения. |
| ИТ | Каталог пользователей, почта и домены, белые списки, второй фактор, кнопка «Сообщить». | — | Проверяет, что учебные письма доходят, а кнопка работает. |
| Внутренние коммуникации | Календарь тем, тон сообщений, признание сообщивших. | — | Пишут анонс программы. |
| Руководители подразделений | Личный пример, время на обучение, разбор без поиска виноватых. | — | Сами получают учебные атаки. |
| Представители ИБ в подразделениях и филиалах | Первая линия вопросов, местные примеры, обратная связь. | — | Проводят 15-минутный разбор на планёрке. |
Представители ИБ особенно нужны в филиалах и на удалённых площадках, где ИБ-команду редко видят вживую. Роли без нормы тоже запишите в положение: иначе через год никто не вспомнит, кто обещал писать анонс.
Роли, которые задаёт закон
Ответственный за ПДн
Лицо, ответственное за организацию обработки ПДн, доводит до работников положения законодательства о ПДн, ЛНА по обработке ПДн и требования к их защите (п. 2 ч. 4 ст. 22.1 152-ФЗ)[L18]. Программа учебных атак — обработка ПДн работников, поэтому ответственному за ПДн логично согласовывать положение и владеть ответами на запросы работников о том, какие данные о них собирает платформа. Срок ответа — 10 рабочих дней, продлить можно не более чем на 5[L10]. Отдельной санкции для ответственного за ПДн закон не устанавливает; его риск — дисциплинарный и как должностного лица (глава 5).
Руководство и заместитель по ИБ в организациях из Указа № 250
Указ № 250 возлагает на руководителя организации персональную ответственность за обеспечение ИБ (п. 2)[L88]. Типовые положения о заместителе руководителя по ИБ и о подразделении ИБ (ПП № 1272) называют формирование и развитие навыков работников (п. 10 «ж»), организацию развития навыков безопасного поведения, в том числе занятия с руководящим составом (п. 7 «к»), и доклад руководству о результатах практических учений (п. 11 «б»)[L89]. Для таких организаций программа — не инициатива ИБ, а функция заместителя по ИБ и подразделения, о результатах которой докладывают руководителю. Доклад — в главе 16.
В КИИ та же функция есть в профессиональном стандарте специалиста по обеспечению безопасности значимых объектов, который действует с 01.03.2027: «организация формирования и развития навыков работников организации» (ТФ F/03.8)[L91]. Это аргумент, когда нужно закрепить программу в должностной инструкции.
HR и профсоюз
Работодатель знакомит работников с ЛНА под роспись, а при приёме — до подписания трудового договора[L61]. ЛНА, принятые без учёта мнения профсоюза там, где ТК этого требует, не применяются[L61]. Поэтому HR — не только канал ознакомления, но и тот, кто знает, какие ЛНА проходят через профсоюз. Дисциплина и премии — тоже зона HR; правила для них — в разделе о психологической безопасности ниже.
Матрица ответственности: шесть решений
Роли в таблице выше отвечают на вопрос «кто есть». Матрица ниже отвечает на вопрос «кто решает» — для шести действий, на которых программы чаще всего застревают. Запишите её в положение (приложение A) и поправьте под свою структуру: в небольшой компании ИБ и ответственный за ПДн могут быть одним человеком — тем важнее согласование с юристом.
| Действие | Исполняет | Утверждает | Согласуют | Информируют |
|---|---|---|---|---|
| Положение об имитационных атаках | ИБ | Руководитель организации | Юрист, ответственный за ПДн, HR; профсоюз — если требуется | Все работники — ознакомление под роспись |
| Запуск кампании по карточке | ИБ | Руководитель ИБ | ИТ; ответственный за ПДн — если меняются данные или канал | Руководители подразделений — без дат и шаблонов |
| Запрос работника о своих данных на платформе | Ответственный за ПДн | — | ИБ — выгрузка с платформы | Работник — ответ за 10 рабочих дней + не более 5[L10] |
| Решение о взыскании за нарушение правил ИБ | HR, непосредственный руководитель | Руководитель организации или уполномоченное лицо | Юрист; ИБ даёт факты, но не решает | Работник — запрос письменного объяснения; на ответ 2 рабочих дня[L65] |
| Уведомление Роскомнадзора об утечке | Ответственный за ПДн вместе с ИБ | Руководитель организации | Юрист | Руководство; сроки и маршрут — глава 6 |
| Доклад о результатах учений | Руководитель ИБ | — | HR, коммуникации | Руководитель организации; в организациях из Указа № 250 — по п. 11 «б» ПП № 1272[L89] |
Обратите внимание на строку о взыскании. ИБ фиксирует факты — что было, когда, с какими правилами работник ознакомлен, — но решение о взыскании принимает работодатель в порядке ТК, а не платформа и не руководитель ИБ. Решения, затрагивающие права работника, нельзя принимать только на основании автоматизированной обработки (ст. 16 152-ФЗ, п. 6 ст. 86 ТК)[L11][L64], поэтому риск-скор и результаты кампаний — вход для решения человека, а не само решение.
Психологическая безопасность: пять правил
Если за ошибку наказывают, люди прячут ошибки, — и SOC узнаёт об атаке последним. Пять правил ниже держат программу на стороне работника. Там, где у правила есть норма, она указана; остальное — наша рекомендация.
- Без позора. Никаких публичных списков «кликнувших» и рейтингов худших. Результаты с именами — ПДн работника, и внутри организации их получают только уполномоченные лица по ЛНА[L64].
- Личное — лично. Личные результаты видят работник и роли из положения. Руководитель получает агрегаты по группам не меньше пяти человек, чтобы нельзя было вычислить конкретного.
- «Я ошибся» — ценное сообщение. Кто сам сообщил, что ввёл пароль, получает благодарность, а не выговор. Чем раньше сообщил, тем меньше ущерб. Как это совместить с уведомлением регулятора — в главе 12.
- Руководство — тоже цель. Руководители получают те же учебные атаки, а спонсор готов рассказать о своей ошибке. В организациях из Указа № 250 занятия с руководящим составом прямо названы в функциях подразделения ИБ[L89].
- Честно о программе. Работники знают, что учебные атаки будут (без дат), зачем они, какие события фиксируются и кто видит результаты. Где проходят границы легенд — в главе 4.
Хвалите поступки, а не проценты. «Находка месяца» — работник, чьё сообщение остановило реальную атаку; имя — только с его согласия. Командный зачёт — по доле сообщений, а не по кликам, чтобы никого не стыдить.
Дисциплина и премии: где проходит граница
Правило «без наказания за клик» — не только про культуру: трудовое право оставляет работодателю узкий коридор. Виды взысканий и порядок по ст. 192–193 ТК, лимит снижения премии и вопрос юристу о том, может ли учебный клик быть проступком, разобраны в главе 5. HR достаточно держать в голове три правила.
- Проступок — нарушение закреплённой обязанности. Взыскание возможно, только если работник по своей вине нарушил обязанность из трудового договора или ЛНА, с которым ознакомлен под роспись[L61][L65]. Клик в учебном письме сам по себе, по нашему прочтению, таким нарушением не является.
- Премия и взыскание. Если ЛНА о премировании связывает снижение премии с дисциплинарным взысканием, снижать можно только за период взыскания и не более чем на 20% месячной зарплаты (ч. 3 ст. 135 ТК)[L67].
- Премия и результаты учебных атак. Прямого запрета привязывать премию к кликам нет. Но такая связка, по нашей оценке, рискованна: она выходит за заявленные цели обработки данных программы[L1] и легко превращается в решение, затрагивающее права работника, только по автоматическому скору, а это ст. 16 152-ФЗ допускает лишь в исключительных случаях — с письменного согласия или по федеральному закону[L11].
Коммуникации: квартал и год
- 1-й месяцЗачем программа и что будет; за клик не наказываем; где кнопка «Сообщить» и что она пересылает.Обращение спонсора, памятка, 15 минут на планёрках
- 2-й месяцТема квартала, например «фейк-босс» и второй канал.Короткое видео руководителя, учебная атака по теме, разбор
- 3-й месяцИтоги: что нашли работники и что изменили в процессах.Письмо с цифрами без имён, находка квартала, благодарности
| Квартал | Тема | Поведения |
|---|---|---|
| I квартал | Почта и сообщение об угрозе | AVA_DB087 «Сообщение о подозрительном сообщении», AVA_DB114 «Проверка легитимности отправителя сообщения» |
| II квартал | Мессенджеры, звонки, «фейк-босс» | AVA_DB080 «Проверка легитимности неизвестного звонящего», AVA_DB082 «Проверка подозрительного сообщения через известные контакты» |
| III квартал | Данные и ИИ: светофор и одобренные инструменты | AVA_DB156 «Передача данных только через одобренные сервисы», AVA_DB189 «Использование одобренных приложений на рабочем устройстве» |
| IV квартал | Октябрь — месяц кибербезопасности по международной традиции[A1]; в России в конце октября — Российская неделя кибербезопасности[A2]. Итоги года | AVA_DB013 «Сообщение об инциденте ИБ», AVA_DB014 «Запрос помощи по вопросам ИБ» |
Анонс программы не раскрывает даты и шаблоны: прямой обязанности предупреждать о каждой кампании ТК не устанавливает — он требует ознакомить работников с ЛНА под роспись[L61]. По нашей оценке, достаточно общего уведомления в положении (приложение A). Календарь кампаний и регуляторных событий на год — в главе 15, частота и сложность учебных атак — в главе 9.
В модели зрелости SANS долгосрочное изменение культуры — отдельная стадия, которая идёт после изменения поведения[F1]. Наша модель — в главе 2: культура появляется, когда правила выше выполняются годами, а не когда о ней написали в положении.
Как измерить культуру
- Доля сообщений
- сообщения об учебных письмах делить на доставленные учебные письма
- Главный индикатор культуры.
- Сообщения о своей ошибке
- работники, сами сообщившие о клике или вводе данных, за квартал
- Рост — признак доверия.
- Обращения за помощью
- вопросы в ИБ за квартал на 100 работников
- Пульс-опрос
- доля согласных с «Если я ошибусь и сообщу, меня не накажут» и «Я знаю, куда сообщать»
- Раз в полгода, анонимно.
- Участие руководства
- руководители, получившие учебные атаки за квартал делить на все руководители
- В организациях из Указа № 250 — ещё и материал для доклада о результатах учений.
Все метрики культуры — агрегаты. Руководителю подразделения — только по группам от пяти человек; общие правила метрик — в главе 8.
План года и регуляторный календарь
Эта глава превращает книгу в расписание. Сначала — 13 недель запуска: каждая неделя оставляет артефакт, а план заканчивается решением спонсора. Потом — годовой цикл, в котором регуляторные события стоят рядом с учебными кампаниями, и календарь на 12 месяцев с датами, которые уже приняты.
Артефакты недель — документы, отчёты и протоколы — вместе составляют пакет доказательств для руководства и проверяющих (приложение D).
Недели 1–3 · фаза 1 из 4
Мандат и правила
- Нед. 1
Спонсор и рабочая группа: ИБ, ИТ, HR, юрист, ответственный за ПДн, коммуникации. Цели на 90 дней. Режим организации — ПДн, ГИС, КИИ или финансы — по главе 3
Артефакт Распоряжение о запуске, состав группы, матрица ответственности
- Нед. 2
Положение об имитационных атаках по шаблону приложения A: каналы, фиксируемые события, кто видит личные результаты, срок хранения, отказ от санкций. Новая цель в политике обработки ПДн, акт оценки вреда, договор поручения с платформой (приложение B), отдельные согласия (приложение F). Согласование с юристом; учёт мнения профсоюза, где он есть
Артефакт Положение, изменения политики ПДн, акт оценки вреда, договор поручения, заключение юриста
- Нед. 3
Ознакомление работников с положением под роспись или через кадровый ЭДО. Уведомление Роскомнадзора об изменениях, если программа — новая цель обработки. Интеграции: каталог пользователей, почтовые домены, белые списки, кнопка «Сообщить», выгрузка в SIEM. Анонс от спонсора без дат атак
Артефакт Листы ознакомления, уведомление об изменениях, чек-лист интеграций, анонс
Критерий выхода: положение утверждено и доведено под роспись, юрист дал заключение, кнопка «Сообщить» работает, анонс вышел.
Основания. Для всех операторов ПДн — ознакомление и (или) обучение работников, непосредственно обрабатывающих ПДн (п. 6 ч. 1 ст. 18.1 152-ФЗ)[L14], и ознакомление с ЛНА под роспись (ст. 22 ТК)[L61]. Уведомление об изменениях — не позднее 15-го числа следующего месяца (ч. 7 ст. 22 152-ФЗ)[L17]. Для ГИС и ИС госорганов, ГУП, госучреждений — порядок повышения знаний в регламентах и оценка знаний (п. 14 «д» и п. 57 приказа ФСТЭК № 117)[L80]. Для значимых объектов КИИ — мероприятия по повышению знаний работников не реже раза в год (п. 15 приказа ФСТЭК № 235)[L77], информирование и обучение с периодичностью, которую задают ОРД (п. 13.7 приказа ФСТЭК № 239)[L79]. Это не юридическая консультация.
- Нед. 1
Недели 4–5 · фаза 2 из 4
Базовая линия
- Нед. 4
Первая учебная атака по почте средней сложности на всех, кто ознакомлен с положением. Второй канал — SMS или звонок — только на пилотной группе и на условиях главы 9. Оценка знаний
Артефакт Карточка кампании, шаблоны, результаты теста
- Нед. 5
Отчёт № 0: доли провалов, сообщений и пропусков; «кликнул и сообщил»; время до первого сообщения; разбивка по ролям и филиалам группами не меньше пяти человек; экспозиция по КоАП — глава 5
Артефакт Отчёт № 0 — точка отсчёта для целей
Критерий выхода: у каждой метрики есть определение и значение базовой линии.
- Нед. 4
Недели 6–9 · фаза 3 из 4
Вмешательства
- Нед. 6
Обучение в момент ошибки, курсы по событию, трек повторных провалов без автоматических санкций — глава 10
Артефакт Карта «событие → курс», правила трека
- Нед. 7
Ролевые сценарии: финансы — «фейк-босс» и смена реквизитов; HR — резюме во вложении; закупки — письмо «от поставщика»; ИТ-поддержка — сброс пароля по звонку; филиалы
Артефакт Матрица «роль → сценарий → правильное действие»
- Нед. 8
- Нед. 9
Учение «фейк-босс» в финансах, закупках и ИТ-поддержке — с отдельным письменным согласием руководителя, от имени которого идёт сценарий (приложение F). Настольное учение по маршруту «сообщение → решение об уведомлении» со сроками 24 и 72 часа[L16] — глава 6
Артефакт Протокол учения, согласие руководителя, маршрут сообщений
Критерий выхода: каждая роль из списка получила свой сценарий, правило второго канала объявлено, маршрут в SOC проверен на учении.
- Нед. 6
Недели 10–13 · фаза 4 из 4
Замер и решение
- Нед. 10
Повторная учебная атака на всех — той же сложности, что на неделе 4
Артефакт Результаты кампании
- Нед. 11
Подрядчики: реестр, три уровня доступа, условия поручения и обучения в договорах — глава 13
Артефакт Реестр подрядчиков, пункты договора по приложению B
- Нед. 12
Отчёт № 1: динамика против отчёта № 0, роли, повторные провалы, второй канал, ИИ, карта «норма → доказательство» по приложению D
Артефакт Отчёт № 1 и страница для совета — глава 16
- Нед. 13
Решение спонсора: масштабировать, изменить или остановить. Годовой календарь и бюджет — с отдельным учётом расходов на ИБ через лицензиатов (глава 16)
Артефакт Протокол решения, годовой календарь
Критерий выхода: решение принято по отчёту № 1, а не по впечатлениям.
- Нед. 10
Что повторяется каждый год
Регуляторный календарь складывается из двух слоёв. Первый — события, которые нормы привязывают к сроку: раз в год, раз в 2 или 3 года, до допуска, после инцидента. Второй — ритм самой программы, который выбирает организация. Выберите вкладку своего режима; если режимов несколько, строки складываются.
| Когда | Что | Основание |
|---|---|---|
| До допуска к ПДн (рекомендуем) | Ознакомление и (или) обучение работников, непосредственно обрабатывающих ПДн. Форму, частоту и срок закон не задаёт; проводить до допуска — наша рекомендация | п. 6 ч. 1 ст. 18.1 152-ФЗ[L14] |
| При приёме и при новой редакции ЛНА | Ознакомление под роспись с ЛНА по ИБ и положением об имитационных атаках; при приёме — до подписания трудового договора | ст. 22, ч. 3 ст. 68 ТК[L61] |
| При изменении обработки | Уведомление Роскомнадзора об изменении сведений — не позднее 15-го числа следующего месяца | ч. 7 ст. 22 152-ФЗ[L17] |
| До запуска программы | Оценка вреда субъектам ПДн с актом. При изменении состава обработки рекомендуем обновить акт | п. 5 ч. 1 ст. 18.1 152-ФЗ; приказ Роскомнадзора № 178, действует до 01.03.2029[L14][L20] |
| По плану оператора | Внутренний контроль соответствия обработки ПДн закону и ЛНА | п. 4 ч. 1 ст. 18.1 152-ФЗ[L14] |
| Не реже раза в 3 года | Контроль выполнения требований к защите ПДн в ИСПДн, включая платформу учебных атак | п. 17 ПП № 1119[L25] |
| По достижении цели | Уничтожение персональных результатов — не позднее 30 дней; акт и выгрузка из журнала хранятся 3 года | ч. 4 ст. 21 152-ФЗ; приказ Роскомнадзора № 179[L16][L21] |
| Когда | Что | Основание |
|---|---|---|
| Не реже раза в год | Организационные мероприятия по повышению знаний работников о безопасности КИИ и возможных угрозах. Положения ОРД доводятся до работников в части, их касающейся, — без срока | п. 15 приказа ФСТЭК № 235[L77] |
| Каждый год | План мероприятий по безопасности значимых объектов и отчёт руководителю о его выполнении | пп. 29–32 приказа № 235[L77] |
| Не реже раза в год | Тренировка по плану реагирования на компьютерные инциденты | п. 10 приказа ФСБ № 547[L85] |
| Как задают ОРД | Информирование, обучение с практическими занятиями, контроль осведомлённости | п. 13.7, меры ИПО приказа ФСТЭК № 239[L79] |
| Не реже раза в 3 года | Повышение квалификации работников подразделения ИБ | п. 12 приказа № 235[L77] |
| С 01.03.2027: раз в 6 месяцев | Расчёт Кзи и отправка результатов в ФСТЭК России за 5 рабочих дней | приказ ФСТЭК № 220[L78] |
| С 01.03.2027: раз в 3 года | Оценка Узи; у подрядчиков — до получения доступа и затем раз в 3 года | приказ ФСТЭК № 220[L78] |
| Когда | Что | Основание |
|---|---|---|
| Не реже раза в 6 месяцев | Расчёт Кзи; результаты — в ФСТЭК России за 5 рабочих дней. С 01.03.2027 — по новой редакции п. 32 | пп. 31–32 приказа ФСТЭК № 117[L80][L81] |
| Не реже раза в 2 года — до 28.02.2027 | Собственный расчёт показателя зрелости оператором | п. 32 приказа № 117 в действующей редакции[L80] |
| С 01.03.2027: до доступа и раз в 2 года | Узи считает подрядчик оператора | новый п. 32 приказа № 117[L81] |
| Не реже раза в 3 года и после инцидента | Оценка знаний пользователей; повторное обучение тех, у кого знаний нет | п. 57 приказа № 117[L80] |
| Не реже раза в 3 года и после инцидента | Контроль уровня защищённости: моделирование актуальных угроз и плановые тренировки работников. Отчёт руководителю — за 3 рабочих дня, в ФСТЭК России — за 5 | пп. 66 «в», «г», 67 приказа № 117[L80] |
| По регламенту | Памятки, лекции, имитационные рассылки на служебные адреса, тренировки | п. 56 приказа № 117[L80] |
| Ежегодно (ориентир) | Оценка знаний администраторов | разд. 3.10 методического документа ФСТЭК от 12.04.2026[L82] |
Считать ли оператору ГИС Узи самому после 01.03.2027 — открытый вопрос; он разобран в главе 2.
| Когда | Что | Основание |
|---|---|---|
| Раз в 2 года | Оценка соответствия по ГОСТ Р 57580.1 для кредитных организаций; уровень — не ниже 4-го | Положение Банка России № 851-П[L97] |
| Раз в 2 года | Оценка соответствия для операторов по переводу денежных средств, банковских платёжных агентов с операциями платёжного агрегатора, операторов услуг платёжной инфраструктуры и операторов услуг информационного обмена | Положение № 821-П[L99] |
| Ежегодно или раз в 3 года | Внешняя оценка соответствия НФО: усиленный уровень — ежегодно, стандартный — раз в 3 года | Положение № 757-П[L98] |
| Ежегодно | Независимая оценка по гл. 7 (п. 7.11); осведомлённость, обучение и навыки работников, обращения работников о нарушениях ИБ — в п. 7.7 | Положение Банка России № 716-П[L101] |
| Постоянно | Проверка знаний и свидетельства обучения (КЗИ.7, КЗИ.8), единые правила приёма сообщений работников (РИ.4) | ГОСТ Р 57580.1[L96] |
Частоту учебных атак не задаёт ни один приказ. Для значимых КИИ её определяют ОРД субъекта[L79], для ГИС — регламенты оператора, с оценкой знаний не реже раза в 3 года[L80]. Поэтому ритм программы — решение организации.
Такой цикл повторяет жизненный цикл программы обучения из NIST SP 800-50 Rev. 1: планирование, анализ и проектирование, разработка и внедрение, оценка и улучшение[F2].
Ближайшие даты
Эти изменения уже приняты и имеют дату. Каждое из них — повод пересмотреть документ программы или добавить тему в обучение. Сроки уведомления об инцидентах собраны в приложении C, вся хронология 2024–2027 — в приложении H.
| Дата | Что вступает в силу | Кого касается | Что сделать |
|---|---|---|---|
| 01.10.2026 | Изменения Положения Банка России № 821-П по Указанию № 7220-У[L99] | Операторы по переводу денежных средств, платёжные агрегаторы, операторы услуг платёжной инфраструктуры и информационного обмена | Сверить внутренние документы с новой редакцией |
| 01.01.2027 | Указание № 7219-У: страховщики, НПФ, регистраторы — стандартный уровень защиты, МФО — минимальный[L98] | НФО | Запланировать оценку соответствия на новом уровне |
| 01.01.2027 | Филиалы иностранных банков — стандартный уровень защиты по Положению № 851-П[L97] | Филиалы иностранных банков | Запланировать оценку соответствия на новом уровне |
| 28.02.2027 | Последний день действующей редакции п. 32 приказа № 117: оператор ГИС сам считает показатель зрелости[L80][L81] | Операторы ГИС | Решить с юристом, нужен ли собственный расчёт после этой даты |
| 01.03.2027 | Приказ ФСТЭК № 220: Кзи раз в 6 месяцев, Узи раз в 3 года, Узи подрядчиков — до доступа[L78] | Субъекты КИИ со значимыми объектами и их подрядчики | Внести расчёты в годовой план; добавить условие об Узи в договоры с подрядчиками |
| 01.03.2027 | Новый п. 32 приказа № 117: оператор считает Кзи раз в 6 месяцев, Узи считают подрядчики — до доступа и раз в 2 года[L81] | Операторы ГИС и их подрядчики | Включить требования к подрядчикам по п. 58 в договоры |
| 01.03.2027 | 243-ФЗ, ключевые статьи: Правительство вправе вводить отраслевые требования по рискам больших моделей; провайдер сообщает, кому принадлежат права на результаты[L115] | Все, кто применяет ИИ-сервисы | Добавить поле «права на результат» в реестр ИИ-сервисов; следить за постановлениями |
| 01.03.2027 | 210-ФЗ, основной блок: в том числе маркировка и самозапрет вызовов с иностранной нумерацией[L108] | Банки и операторы связи — обязанности; остальные — тема обучения | Обновить курс о звонках мошенников |
| 01.03.2027 | Профстандарт «Специалист по обеспечению безопасности значимых объектов КИИ» (приказ Минтруда № 352н): трудовая функция F/03.8 «организация формирования и развития навыков работников организации»[L91] | Субъекты КИИ | Сверить должностную инструкцию руководителя программы |
| 01.09.2027 | 210-ФЗ: не более 20 платёжных карт на физлицо[L108] | Все — тема обучения | Добавить в курс о «дропах» и передаче карт |
| 01.01.2028 | Все МФО — по Положению № 757-П[L98] | МФО | Запланировать оценку соответствия |
| 01.03.2029 | Истекает срок действия приказов Роскомнадзора № 178 (оценка вреда) и № 179 (уничтожение)[L20][L21] | Все операторы ПДн | Следить за заменой; пересмотреть акт оценки вреда и порядок уничтожения |
Без даты, но под наблюдением. Новый перечень стран с адекватной защитой ПДн после 265-ФЗ на 25.09.2026 не опубликован; действует приказ Роскомнадзора № 128[L9]. От него зависит, когда можно начать передачу ПДн зарубежному ИИ-сервису после уведомления Роскомнадзора: в страну из перечня — сразу, в остальные — не раньше чем через 10 рабочих дней и если Роскомнадзор не запретил и не ограничил передачу[L7]. Постановления Правительства по 243-ФЗ ожидаются: отраслевые требования по рискам больших моделей могут обязать и компании-пользователей[L115] — подробнее в главе 11.
Календарь на 12 месяцев
Три дорожки в одной таблице: обучение, учебные атаки и регуляторные события. Пример — для организации, которая начинает в октябре 2026 года и совмещает несколько режимов. Строки, которые вас не касаются, уберите; ритм кампаний подстройте под свою базовую линию.
| Месяц | Обучение | Учебные атаки | Регуляторные события |
|---|---|---|---|
| Октябрь 2026 | Вводный курс по положению; ознакомление новых работников до допуска к ПДн[L14] | Базовая кампания по почте на всех — отчёт № 0 | 01.10 — изменения 821-П (НПС). Если программа — новая цель обработки, уведомление Роскомнадзора об изменениях — не позднее 15-го числа следующего месяца[L99][L17] |
| Ноябрь 2026 | Курсы в момент ошибки по итогам базовой кампании | Ролевая кампания: финансы и закупки | КИИ: проект плана мероприятий по безопасности на 2027 год[L77] |
| Декабрь 2026 | Занятие с руководителями; для организаций из Указа № 250 — п. 7 «к» ПП № 1272[L89] | Кампания по почте средней сложности | КИИ: отчёт руководителю за год, план на 2027 год. НФО и филиалы иностранных банков — подготовка к 01.01.2027[L77][L98][L97] |
| Январь 2027 | Курс по ИИ-сервисам и светофору данных | Повторная кампания той же сложности, что в октябре | 01.01 — 7219-У (НФО), стандартный уровень для филиалов иностранных банков. Отчёт совету за IV квартал[L98][L97] |
| Февраль 2027 | Правило второго канала для платежей и смены реквизитов | Учение «фейк-босс» с отдельным согласием руководителя | 28.02 — последний день собственного расчёта показателя зрелости оператором ГИС по действующему п. 32 приказа № 117[L80][L81] |
| Март 2027 | Обновлённый курс о звонках: маркировка вызовов с иностранной нумерацией[L108] | Второй канал на пилотной группе — по условиям главы 9 | 01.03 — приказ № 220, новый п. 32 приказа № 117, 243-ФЗ, основной блок 210-ФЗ, профстандарт № 352н[L78][L81][L115][L108][L91] |
| Апрель 2027 | Трек повторных провалов: разбор и повторное обучение по решению человека | Кампания с вложением — только на устройствах компании | Отчёт совету за I квартал |
| Май 2027 | Курс для ИТ-поддержки: сброс пароля по звонку | Кампания с легендой из реальных сообщений работников | КИИ: тренировка по плану реагирования — не реже раза в год[L85] |
| Июнь 2027 | Пульс-опрос о культуре сообщений | Ролевая кампания: HR и ИТ-поддержка | ГИС: сверка сроков оценки знаний пользователей — не реже раза в 3 года и после каждого компьютерного инцидента[L80] |
| Июль 2027 | Курс о кодах подтверждения и корпоративных SIM | Кампания по почте средней сложности | Кзи — раз в 6 месяцев: ГИС, значимые КИИ. Отчёт совету за II квартал[L80][L78] |
| Август 2027 | Сбор замечаний к положению и курсам | Кампания высокой сложности для ролей с наибольшим риском | Внутренний контроль: сверка «допущен к ПДн → ознакомлен или обучен до допуска»[L14] |
| Сентябрь 2027 | Курс о «дропах»: не более 20 карт на физлицо с 01.09.2027[L108] | Годовой замер: кампания той же сложности, что в январе | Пересмотр положения, годовой отчёт программы, бюджет на ИБ через лицензиатов на следующий год[L36] |
Условия каналов, легенд и согласий для каждой кампании — в главе 9 и главе 4. Формат квартального отчёта — в главе 16.
Совет директоров: одна страница
Одна страница раз в квартал для генерального и финансового директора, совета директоров или наблюдательного совета. Задача — показать экспозицию без запугивания и получить решения. В шаблоне семь блоков: заполните их по итогам отчёта № 0 и дальше обновляйте раз в квартал. Многоточия — места для ваших значений.
Пять правил страницы
- Начинайте с блока 7 — какие решения нужны. Потом рубли, потом метрики.
- Вероятность и последствия — раздельно. Экспозиция по КоАП — это размер возможного штрафа, а не его вероятность.
- Каждая цифра — рядом с базовой линией. Сравнивайте только кампании сопоставимой сложности.
- Процент прохождения курсов — не результат; на этой странице его нет.
- Не пишите, что учебные атаки повышают показатель Кзи. В методике ФСТЭК нет показателей осведомлённости, а если на учениях или пентесте доступ получен через учётную запись пользователя, группа «Защита пользователей» обнуляется[L84].
Экспозиция для блока 1
Сначала определите профиль: от организационно-правовой формы зависит, кто платит по ч. 10–18 ст. 13.11 — организация или человек. Уведомить Роскомнадзор об утечке нужно дважды: за 24 и за 72 часа с момента выявления[L16]; пропуск срока — отдельный штраф по ч. 11.
Сетку штрафов по ч. 8–18 ст. 13.11 для обоих профилей возьмите из главы 5. Коммерческая компания и ГУП платят как юрлицо — от 1–3 млн ₽ за неуведомление об утечке до оборотного штрафа за повторную утечку. В госоргане, учреждении и госкорпорации штраф юрлица по ч. 10–18 не назначается: платит должностное лицо — лично, до 2 млн ₽[L34][L160]. Кто именно им будет, — вопрос юристу из той же главы.
Сумма из таблицы — ещё не экспозиция. Четыре правила КоАП влияют на то, какая строка сетки применится и как пойдёт дело. Подробный разбор — в главе 5.
| Вопрос | Норма | Что сказать совету |
|---|---|---|
| Первая или повторная | Лицо считается подвергнутым наказанию до истечения года после исполнения постановления (ст. 4.6 КоАП)[L40] | Новая утечка в этот срок после наказания по любой из ч. 12–18 — повторная: ч. 15 (если новая подпадает под ч. 12–14) или ч. 18 (под ч. 16–17); для юрлица это оборотный штраф |
| Скидка за быструю оплату | Скидки 50% за оплату в течение 20 дней по ст. 13.11 нет (ч. 1.3-3 ст. 32.2)[L41] | Считайте экспозицию по полной сумме |
| Предупреждение | Штраф за впервые совершённое нарушение, выявленное в ходе госконтроля, заменяется предупреждением, если нет вреда и угрозы вреда по ч. 2 ст. 3.4 (ст. 4.1.1). Ст. 13.11 не в перечне исключений[L37] | Возможно, но выполнены ли условия при утечке — вопрос к юристу; в план на это не закладывайтесь |
| Суд | С 30.05 по 31.12.2025 дела против юрлиц рассматривали арбитражные суды, с 01.01.2026 — суды общей юрисдикции[L42][L161] | Практика по новым частям только складывается |
Закон прямо не отвечает, какая часть ст. 13.11 применяется к утечке ниже порога ч. 12 — меньше 1 тыс. субъектов и 10 тыс. идентификаторов[L34]. Покажите такую утечку в блоке 1 отдельной строкой, без суммы, пока юрист не ответит на вопрос из главы 5.
Что известно о практике. Официальных данных мало. В итогах Дня открытых дверей 14.08.2026 Роскомнадзор сообщил, что количество протоколов по утечкам не увеличилось[L128]. В докладе о госконтроле за 2025 год — 14 внеплановых контрольных (надзорных) мероприятий и 5 штрафов на 462 тыс. ₽, но протоколы по утечкам туда, по-видимому, не входят[L129]. Выводов о «мягкой практике» из этого не следует: планируйте по тексту закона.
Штраф — не вся цена. Средний ущерб от утечки — 11,5 млн ₽ по опросу представителей среднего и крупного бизнеса без крупнейших компаний (по заказу InfoWatch)[S4]. Первоначальные требования выкупа шифровальщиков в 2025 году — в среднем 4–40 млн ₽; для малого и среднего бизнеса — 0,24–4 млн ₽[S6]; это требования, а не выплаты. Рубли для своей компании посчитайте в калькуляторе «Цена одного клика».
Смягчение оборотного штрафа: решение совета
Если выполнены сразу три условия, штраф за повторную утечку по ч. 15 и 18 ст. 13.11 назначается в размере одной десятой минимума, но в пределах 15–50 млн ₽ вместо 1–3% выручки[L36]. Это не усмотрение суда. Но условия выполняются заранее, а не после утечки: первое — три года, второе — каждые 12 месяцев. Поэтому это вопрос бюджета и календаря, то есть совета.
| Условие | Что требует норма | Что подготовить | Кто отвечает |
|---|---|---|---|
| 1. Расходы на ИБ | В каждом из трёх календарных лет до года выявления — не меньше 0,1% выручки (у кредитной организации — собственных средств (капитала)) на мероприятия по ИБ, выполненные лицензиатами ФСТЭК России (ТЗКИ) или ФСБ России либо самим оператором с лицензией[L36][L157] | Отдельный учёт расходов по годам; договоры и акты с лицензиатами; копия лицензии исполнителя | Финансы, ИБ |
| 2. Подтверждённое соответствие | Соблюдение требований к защите ПДн в информационных системах подтверждено документально проверкой в течение 12 месяцев до выявления[L36] | Ежегодная проверка соответствия; акт не старше 12 месяцев на любую дату | ИБ |
| 3. Нет отягчающих | Нет отягчающих обстоятельств по прим. 5, в том числе непогашенного наказания по ч. 1–11 ст. 13.11, ст. 13.6 или 13.12[L36] | Реестр предписаний и постановлений; устранение нарушений в срок | Юрист |
Для госорганов, госучреждений и госкорпораций этот механизм не работает: штрафа юрлица по ч. 10–18 у них нет[L34]. Их рычаг — пакет доказательств ниже и распределение обязанностей между должностными лицами.
Что суд примет как подтверждение первого и второго условий, — вопрос юристу из главы 5; задайте его до того, как заказывать проверку.
Зачем совету пакет доказательств
Юрлицо виновно, если не приняло всех зависящих от него мер (ч. 2 ст. 2.1 КоАП)[L43]. Верховный Суд в постановлении № 5-АД25-119-К2 от 21.01.2026 оставил в силе штраф оператору, у которого утечка случилась через подрядчика: оператор не доказал внутренний контроль и меры по ст. 18.1, 19 и 22.1 152-ФЗ[L124].
Позиция убедительная, но не обязательная (статус решения — в главе 5). Вывод для совета практический: меры, которые нельзя показать документом, созданным до инцидента, в споре не помогут. Состав пакета — в приложении D, контроль подрядчиков — в главе 13.
Личная ответственность руководства
- В организациях из Указа № 250 руководитель несёт персональную ответственность за обеспечение ИБ (п. 2)[L88].
- Заместитель руководителя по ИБ регулярно информирует руководство о результатах практических учений по противодействию компьютерным атакам (п. 11 «б» типового положения, ПП № 1272)[L89]. Рекомендуем использовать квартальную страницу ниже как основу этого доклада.
- В госоргане, госучреждении и госкорпорации штраф по ч. 10–18 ст. 13.11 платит должностное лицо — до 2 млн ₽[L34][L160]. Для руководства такой организации это личный риск конкретных людей, а не строка бюджета.
Шаблон страницы
- Экспозиция: сколько стоит утечка по законуРежимПДн / ГИС / КИИ / финансыМожно несколько; от режима зависят сроки и блок 6 — глава 3Организационно-правовая формакоммерческая / ГУП / госорган / госучреждение / госкорпорация, иная НКООт неё зависит, кто платит по ч. 10–18 ст. 13.11: юрлицо или должностное лицо[L34][L160]Субъектов ПДн в крупнейшей базе… тыс.Реестр обработок ПДнСпециальные категории, биометрияда / нетРеестр обработок ПДнПрименимая часть и штраф за первую утечкуч. …: …–… млн ₽По сетке выше; в госоргане, учреждении, госкорпорации — штраф должностному лицуПервая или повторная утечкапервая / повторнаяПовторная — в течение года после исполнения постановления по прошлой (ст. 4.6 КоАП)[L40]Оборотный штраф при повторной утечке…–… млн ₽1–3% выручки, от 20 или 25 до 500 млн ₽; только для юрлиц, которые не госорган и не НКО (коммерческие, включая ГУП)Условия ч. 3.4-2 ст. 4.1 КоАП выполненыда / нет / частичноТолько для ч. 15 и 18: три года расходы на ИБ через лицензиатов не меньше 0,1% выручки (у банка — капитала), соответствие подтверждено проверкой за 12 месяцев, нет отягчающих обстоятельств[L36]Дата последнего акта соответствиядд.мм.ггггАкт не старше 12 месяцев — второе из трёх условий
- Поведение: квартал против базовой линииДоля провалов: клик / ввод данных / вложениеквартал… / … / … %база… / … / … %Опасные действия ÷ доставленные учебные письмаДоля сообщенийквартал… %база… %Сообщения ÷ доставленные учебные письмаДоля пропусковквартал… %база… %Не совершили опасного действия и не сообщили ÷ доставленныеКликнул и сообщилквартал… %база… %Сообщившие после ошибки ÷ совершившие ошибкуКоэффициент устойчивостиквартал…база…Доля сообщений ÷ доля проваловВремя до первого сообщенияквартал… минбаза… минМедиана по кампаниямПовторные провалыквартал… чел.база… чел.2+ провала за последние N кампанийТри роли или филиала с наибольшим рискомквартал…база…Группы не меньше пяти человек; что делаем для каждой
- Реальные угрозы за кварталСообщения работников о реальных угрозах… (… на работника)Очередь ИБ, SIEMПодтверждённые атаки… (… % сообщений)SOCВремя от сообщения до решения об уведомлении… чРоскомнадзор — 24 и 72 часа[L16]; значимые КИИ — 3 часа[L85]Атаки, превращённые в учебные сценарии…ИБИнциденты с участием человека и ущерб… / … млн ₽SOC, финансы
- ИИ: теневой ИИ и второй канал за кварталОхват ИИ-политикой… %Платформа обученияИИ-сервисы: в реестре / найдено в трафике… / …Реестр, прокси, DLPИнциденты теневого ИИ за квартал…DLPУчение «фейк-босс»: проверили по второму каналу / выполнили просьбу… % / … %Протокол учения
- Подрядчики: охват и инциденты за кварталПодрядчиков с доступом / из них в программе… / …Реестр подрядчиковДоговоры поручения с полным содержанием ч. 3 ст. 6 152-ФЗ[L2]… %Закупки, юрист; чек-лист — приложение BИнциденты через подрядчиков…SOC
- Соответствие: норма → доказательствоВсе операторы ПДн: п. 6 ч. 1 ст. 18.1 152-ФЗ[L14]статус …Перечень допущенных к ПДн; ознакомление или обучение до допускаГИС: пп. 56–57 приказа № 117[L80]статус …Регламент, отчёты учебных атак, протоколы тренировок, результаты оценки знанийГИС: пп. 66–67 приказа № 117[L80]статус …Отчёт о контроле защищённости: руководителю — за 3 рабочих дня, в ФСТЭК — за 5ГИС: пп. 60–61 приказа № 117[L80]статус …Политика ИИ, шаблоны или тематики запросов, критерии недостоверных ответовЗначимые КИИ: п. 13.7 и меры ИПО приказа № 239[L79]статус …Протоколы практических занятий, результаты контроля знанийЗначимые КИИ: п. 10 приказа ФСБ № 547[L85]статус …Протокол ежегодной тренировки по плану реагированияБанки, НФО, НПС: РЗИ.15, РЗИ.16, КЗИ.7, КЗИ.8, РИ.4 ГОСТ Р 57580.1[L96]статус …Программа, журналы, протоколы проверки знаний, правила приёма сообщений
- Решения, которые нужны от советаРешение 1… · отвечает … · срок …Решение 2… · отвечает … · срок …Решение 3… · отвечает … · срок …
«База» в блоке 2 — значения отчёта № 0 (глава 15). Определения метрик — в главе 8, пакет доказательств обучения — в главе 10. В блоке 6 оставьте только строки своего режима; уровень зрелости — по главе 2. Сроки уведомления по всем режимам — в приложении C.
Примеры решений для блока 7
Каждое решение — одной строкой: что, кто отвечает, срок.
- утвердить цели на следующий квартал от базовой линии;
- вести расходы на ИБ через лицензиатов отдельной строкой по годам и заказать ежегодную проверку соответствия — два из трёх условий смягчения;
- закрепить в должностных инструкциях, кто отвечает за ПДн и ИБ, — в госсекторе от этого зависит, кто платит;
- сделать правило второго канала для платежей и смены реквизитов обязательным для всех, включая руководство;
- поручить закупкам включить условия поручения и обучения в договоры с подрядчиками;
- выбрать меру для роли или филиала с наибольшим риском: процесс, техника или обучение.
Дальше — ваши данные
Книга даёт рамку, но уровень программы покажут только ваши данные: базовая кампания, метрики и документы. Начните с трёх шагов.
ПриложенияШаблоны и справочники
Шаблон положения об имитационных атаках
Нормы — по состоянию на 26.09.2026
Положение — главный документ программы: оно делает учебные атаки частью трудовых отношений и режима ПДн. Работники знакомятся с ним под роспись[L61], а оператор ссылается на него, когда показывает цели, объём и сроки обработки[L1]. Почему пункты устроены именно так, объясняет глава 4.
Как пользоваться шаблоном
Заполните поля в квадратных скобках, удалите строки, которые не относятся к вашему режиму, и согласуйте текст с ответственным за ПДн, юристом и кадровой службой. Положение — не согласие: согласия, где они нужны, оформляются отдельными документами[L3][L4].
Положение об имитационных атаках
Утверждено приказом [должность руководителя] от [дата] № [номер]
1. Общие положения
- 1.1.Положение устанавливает порядок проведения учебных (имитационных) атак на работников [наименование организации] (далее — Организация) и порядок обработки данных, которые при этом возникают.
- 1.2.Цели программы: развитие навыков распознавания атак социальной инженерии и сообщения о них, оценка осведомлённости работников, планирование обучения. Данные программы не используются в иных целях[L1].
- 1.3.Правовая основа: ст. 86 ТК[L64]; пп. 2 и 5 ч. 1 ст. 6, п. 6 ч. 1 ст. 18.1 152-ФЗ[L2][L14]. Для операторов ГИС и иных ИС госсектора — пп. 56–57 приказа ФСТЭК № 117[L80]. Для значимых объектов КИИ — меры ИПО.3 и ИПО.4 приказа ФСТЭК № 239[L79]. [оставить строки, которые относятся к Организации]
- 1.4.Положение распространяется на работников, у которых есть доступ к [перечень служебных систем и каналов]. Работники подрядчиков участвуют в порядке раздела 14.
- 1.5.Работники знакомятся с Положением под роспись до начала участия в программе, при приёме на работу — до подписания трудового договора[L61]. Дистанционные работники — в порядке ст. 312.3 ТК[L156].
- 1.6.Работники знают о программе из Положения. О датах и сценариях отдельных кампаний их заранее не предупреждают.
2. Термины
- 2.1.Учебная атака — сообщение или звонок, которые имитируют атаку социальной инженерии и направляются работнику по служебному каналу в учебных целях.
- 2.2.Кампания — серия учебных атак с общей целью, аудиторией и сроком, описанная в карточке кампании (приложение 2).
- 2.3.Событие — действие работника с учебной атакой из перечня (приложение 3).
- 2.4.Разбор — страница или сообщение, которые работник видит после действия с учебной атакой: название Организации и программы, признаки атаки, правильное действие.
- 2.5.Обработчик — лицо, которое обрабатывает ПДн работников по поручению Организации (ч. 3 ст. 6 152-ФЗ)[L2].
- 2.6.Кнопка «Сообщить» — средство, которым работник пересылает подозрительное сообщение в [подразделение ИБ или SOC].
3. Участники и роли
- 3.1.[подразделение ИБ] планирует и проводит кампании, ведёт карточки кампаний, анализирует результаты.
- 3.2.Лицо, ответственное за организацию обработки ПДн, согласует Положение и карточки кампаний, доводит до работников требования к обработке ПДн и отвечает на их обращения[L18].
- 3.3.Кадровая служба организует ознакомление с Положением и учёт повторного обучения.
- 3.4.Юрист согласует Положение, формы согласий и легенды, допустимые с условиями.
- 3.5.Руководители подразделений получают результаты по своим подразделениям в порядке раздела 7.
- 3.6.Положение принимается с учётом мнения выборного органа первичной профсоюзной организации, если это требуется (ст. 372 ТК)[L61].
4. Каналы
- 4.1.Учебные атаки проводятся по служебным каналам: служебная электронная почта и [перечень иных служебных средств коммуникаций][L80].
- 4.2.Личный номер телефона, личный адрес электронной почты и личный аккаунт в мессенджере используются только с согласия работника, оформленного отдельным документом[L3][L4].
- 4.3.SMS-сообщения направляются через [оператор или агрегатор] по договору; звонки — живые, с корпоративного номера Организации, без автоматического обзвона[L113].
- 4.4.Иностранные мессенджеры в учебных атаках не используются.
5. Фиксируемые события
- 5.1.Фиксируются только события из перечня (приложение 3) и время каждого события.
- 5.2.Значения, которые работник вводит на учебной странице (логины, пароли, иные данные), не передаются и не хранятся; проверка ввода выполняется на стороне браузера[L1].
- 5.3.Данные программы не объединяются с базами оценки персонала и премирования[L1].
- 5.4.Доступ к данным программы регистрируется в журнале доступа.
6. Хранение и уничтожение
- 6.1.Персональные результаты хранятся [срок] месяцев с даты окончания кампании, затем обезличиваются в агрегаты или уничтожаются.
- 6.2.По достижении цели обработки данные уничтожаются не позднее 30 дней[L16].
- 6.3.Уничтожение подтверждается актом и выгрузкой из журнала, в том числе у обработчика. Акты и выгрузки хранятся 3 года[L21].
7. Доступ к результатам
- 7.1.Персональные результаты видят только: [перечень должностей].
- 7.2.Руководители подразделений получают результаты по группам не менее [число] человек.
- 7.3.Публикация персональных результатов, рейтинги и списки работников, совершивших ошибку, запрещены[L64].
8. Использование результатов
- 8.1.Результаты используются для обучения: разбор, короткий курс, повторное обучение.
- 8.2.Результаты учебных атак не являются основанием для дисциплинарного взыскания и не учитываются при премировании[L65][L67].
- 8.3.Дисциплинарное взыскание возможно только за нарушение обязанности, закреплённой в локальном нормативном акте, с которым работник ознакомлен, в порядке ст. 192–193 ТК[L65].
- 8.4.Решения, затрагивающие права работника, принимает человек; они не принимаются исключительно на основании автоматизированной обработки[L11]. Работник может заявить возражение против решения, принятого по результатам программы; [должность] рассматривает его в течение [срок].
9. Запрещённые сценарии и данные
- 9.1.Запрещается использовать данные из утёкших баз и сервисов «пробива»[L53], сведения со страниц работников в социальных сетях[L64].
- 9.2.Запрещается использовать государственные символы и реквизиты государственных органов, имитировать ЕСИА и Госуслуги[L52], использовать товарные знаки, логотипы, оформление и сходные доменные имена реальных организаций[L73].
- 9.3.Запрещённые темы: мобилизация и повестки, силовые органы, болезнь и смерть, медицинские обследования, увольнения, зарплата и премии, семья, помощь пострадавшим.
- 9.4.В учебных атаках не направляются реальные платёжные распоряжения и не запрашиваются реальные переводы.
- 9.5.Учётные данные, введённые на учебной странице, не используются для входа в какие-либо системы[L54].
10. Полезная нагрузка
- 10.1.Учебные вложения, макросы и съёмные носители используются только на устройствах Организации[L55].
- 10.2.Полезная нагрузка не уничтожает, не блокирует, не изменяет и не копирует информацию и не отключает средства защиты[L55].
- 10.3.На личных устройствах дистанционных работников — только письма и ссылки без запуска кода либо с письменного согласия владельца устройства[L156][L55].
- 10.4.Перед кампанией с полезной нагрузкой её состав согласуется с [ИТ-подразделение].
11. Сообщения работников и переписка
- 11.1.Служебная почта и служебные мессенджеры — рабочие инструменты; личная переписка через них не допускается. Работники уведомлены о проверке писем на почтовом шлюзе, о [средства контроля, например DLP] и о том, что письмо, пересланное кнопкой «Сообщить», увидит [подразделение][L61][L64].
- 11.2.Кнопка «Сообщить» передаёт в [подразделение] заголовки, ссылки и вложения на анализ. Вендору платформы передаются только технические признаки, без текста письма и ПДн третьих лиц[L1].
- 11.3.Доступ к пересланным письмам имеют только [перечень ролей]. Срок хранения — по регламенту реагирования на инциденты.
- 11.4.Личная переписка и личные аккаунты работников не просматриваются[L153][L154].
12. Связь с контролем защищённости (для ГИС и госсектора)
- 12.1.Кампании, проводимые как плановые тренировки по п. 66 «г» приказа ФСТЭК № 117, включаются в отчёт о контроле уровня защищённости по п. 67: руководителю — в течение 3 рабочих дней, в ФСТЭК России — в течение 5 рабочих дней[L80].
- 12.2.Оценка знаний проводится не реже раза в 3 года и после компьютерного инцидента; работники, у которых знаний недостаточно, проходят повторное обучение (п. 57)[L80].
13. Учения с образом или голосом реальных лиц
14. Работники подрядчиков
15. Обращения работников
- 15.1.Работник вправе получить сведения о своих данных в программе. Ответ — в течение 10 рабочих дней; срок может быть продлён не более чем на 5 рабочих дней[L10].
- 15.2.Обращения направляются лицу, ответственному за организацию обработки ПДн: [адрес или канал].
16. Пересмотр Положения
- 16.1.Положение пересматривается ежегодно, а также при изменении законодательства, каналов или платформы.
- 16.2.Новая редакция доводится до работников под роспись[L61].
17. Приложения к Положению
- 17.1.Приложение 1 — лист ознакомления.
- 17.2.Приложение 2 — форма карточки кампании.
- 17.3.Приложение 3 — перечень фиксируемых событий.
Приложения к положению
Приложение 1. Лист ознакомления. Лист подтверждает ознакомление, а не согласие. Согласие на обработку ПДн, где оно нужно, оформляется отдельным документом[L4] — шаблоны в приложении F.
Лист ознакомления с Положением об имитационных атаках
1. Ознакомление
- 1.1.Я, [фамилия, имя, отчество], [должность, подразделение], ознакомлен(а) с Положением об имитационных атаках, утверждённым приказом от [дата] № [номер][L61].
- 1.2.Мне понятно: какие события фиксируются, кто видит мои персональные результаты, сколько они хранятся, что результаты не влекут взысканий и как обратиться с вопросом о своих данных.
- 1.3.[подпись] / [расшифровка] / [дата]
Приложение 2. Карточка кампании. Форма и порядок заполнения — в главе 9: цель, канал, основание, легенда прошла светофор, фиксируемые события, срок хранения, согласования.
Приложение 3. Перечень фиксируемых событий. То, чего нет в перечне, не записывается — ни у Организации, ни у обработчика[L1].
| Событие | Что фиксируется | Что не фиксируется |
|---|---|---|
| Доставлено | Факт и время доставки, идентификатор кампании и работника | Содержимое почтового ящика |
| Открыто | Факт и время открытия | Другие письма работника |
| Переход по ссылке | Факт и время перехода | История браузера |
| Открытие вложения | Факт и время открытия учебного вложения | Файлы на устройстве |
| Данные введены | Факт ввода и время | Логин, пароль, любые введённые значения |
| Сообщено | Факт и время сообщения кнопкой «Сообщить» | Текст личной переписки |
| Разбор просмотрен | Факт и время просмотра страницы разбора | — |
Чек-лист договора поручения с платформой
Нормы — по состоянию на 26.09.2026
Платформа учебных атак обрабатывает ПДн ваших работников по вашему поручению: для 152-ФЗ она — лицо, которое обрабатывает ПДн по поручению оператора (обработчик). Этот чек-лист — для договора с ней. Первая часть — то, без чего поручение не соответствует ч. 3 ст. 6 152-ФЗ[L2]. Вторая — условия, которых закон не требует, но которые закрывают риски из главы 5 и главы 13.
Договор согласуют юрист, ответственный за организацию обработки ПДн и отдел закупок; для ГИС и значимых КИИ — ещё подразделение ИБ. Отметьте пункты, которые уже есть в вашем договоре; недостающие внесите в протокол разногласий или дополнительное соглашение. Вопросы, которые стоит задать вендору до подписания, — анкета в главе 13.
Договор не заменяет согласия работников. Если вы берёте осторожный вариант, получите отдельное письменное согласие на передачу данных вендору, оформленное отдельно от иных документов[L3][L4], — шаблон F.1 в приложении F.
Обязательно по ч. 3 ст. 6 152-ФЗ
Восемь пунктов, которые закон требует в любом поручении. Текст после названия пункта — пример для платформы учебных атак.
Рекомендуется
Восемнадцать условий сверх закона. Пункты с пометкой «Для кого» нужны только указанным заказчикам; остальные — всем.
Календарь сроков уведомления
Нормы — по состоянию на 26.09.2026
Все сроки, которые запускает инцидент или изменение программы, в одном месте. Таблицы разбиты по адресатам: Роскомнадзор; НКЦКИ и ФСТЭК; Банк России и удостоверяющий центр; внутренние сроки. Объяснение, как считать момент выявления и что писать во втором уведомлении, — в главе 6.
Роскомнадзор
| Событие | Срок | Канал | Норма |
|---|---|---|---|
| Утечка ПДн, повлёкшая нарушение прав субъектов: первое уведомление | 24 ч с момента выявления | Портал ПДн (вход через ЕСИА, электронная подпись) или документ на бумаге | ч. 3.1 ст. 21 152-ФЗ; приказ РКН № 187[L16][L23] |
| То же: результаты расследования и лица, чьи действия стали причиной, при наличии (для работника — ФИО и должность) | 72 ч с момента выявления | Там же, дополнительное уведомление к первому | ч. 3.1 ст. 21 152-ФЗ; приказ РКН № 187[L16][L23] |
| Досылка недостающих сведений по запросу Роскомнадзора | 3 рабочих дня со дня получения запроса | Портал ПДн или на бумаге | пп. 10–11 приказа РКН № 187[L23] |
| Дополнительное уведомление не поступило в 72 ч: ответ на требование Роскомнадзора о результатах расследования | 1 рабочий день со дня получения требования | Портал ПДн или на бумаге | пп. 12–13 приказа РКН № 187[L23] |
| Изменились сведения об обработке: новая цель, другое место нахождения базы данных, появилась трансграничная передача | Не позднее 15-го числа месяца, следующего за месяцем изменения | Уведомление по форме приказа РКН № 180 | ч. 7 ст. 22 152-ФЗ[L17][L22] |
| Трансграничная передача ПДн, в том числе в иностранное облако или ИИ-сервис | До начала передачи; в страны из перечня РКН — сразу после уведомления, в остальные — не ранее 10 рабочих дней | Отдельное уведомление | ст. 12 152-ФЗ[L7] |
| Запрос Роскомнадзора, в том числе документов по ч. 4 ст. 18.1 | 10 рабочих дней; продление — не более чем на 5 рабочих дней по мотивированному уведомлению | Ответ с документами | ч. 4 ст. 20, ч. 4 ст. 18.1 152-ФЗ[L10][L14] |
С 26.07.2026 «адекватной» для трансграничной передачи страну делает только перечень Роскомнадзора[L8]. Действует перечень по приказу № 128; новый после этих изменений на 25.09.2026 не опубликован[L9].
НКЦКИ и ФСТЭК
| Событие | Кому | Срок | Канал | Норма |
|---|---|---|---|---|
| Инцидент у оператора ПДн, подключённого к ГосСОПКА | НКЦКИ | 24 ч; ответ на запрос — 24 ч | ГосСОПКА | приказ ФСБ № 77[L24] |
| Инцидент на значимом объекте КИИ | НКЦКИ; финансовые организации — ещё и Банк России | 3 ч с момента обнаружения | По порядку приказа ФСБ № 547 | приказ ФСБ № 547; ст. 9 187-ФЗ[L85][L75] |
| Инцидент на ином объекте КИИ; госорганы и госкомпании по ч. 4 ст. 9 187-ФЗ | НКЦКИ | 24 ч с момента обнаружения | По порядку приказа ФСБ № 547 | п. 3 приказа ФСБ № 547[L85] |
| Компьютерная атака на объект КИИ или ресурс органа (организации) | НКЦКИ | 24 ч с момента обнаружения | Там же | п. 3 приказа ФСБ № 547[L85] |
| Результаты реагирования на инцидент | НКЦКИ; по значимому объекту финансовой организации — ещё и Банк России | 48 ч после завершения мероприятий (значимые объекты КИИ); 24 ч после завершения (органы и организации по ч. 4 ст. 9) | Там же | пп. 14–15 приказа ФСБ № 547[L85] |
| Инцидент в ГИС (с 01.09.2026) | НКЦКИ | 24 ч с момента обнаружения; ответ на запрос — 24 ч | Личный кабинет; резервные каналы связи | приказ ФСБ № 297[L87] |
| ГИС: результаты расчёта Кзи и показателя зрелости (действующий п. 32, до 28.02.2027) | ФСТЭК | 5 рабочих дней после расчёта | — | п. 32 приказа ФСТЭК № 117[L80] |
| ГИС: результаты расчёта Кзи (новый п. 32, с 01.03.2027) | ФСТЭК | 5 рабочих дней после расчёта; расчёт раз в 6 месяцев | — | п. 32 приказа № 117 в ред. приказа № 137[L81] |
| Значимый объект КИИ: результаты расчёта Кзи (с 01.03.2027) | ФСТЭК | 5 рабочих дней; расчёт раз в 6 месяцев | — | пп. 36.1–36.4 приказа № 235 в ред. приказа № 220[L78] |
| ГИС: отчёт о контроле уровня защищённости (моделирование угроз, тренировки) | ФСТЭК | 5 рабочих дней с даты завершения контроля | Отчёт | п. 67 приказа ФСТЭК № 117[L80] |
Банк России и удостоверяющий центр
| Событие | Кому | Срок | Канал | Норма |
|---|---|---|---|---|
| Инцидент защиты информации в кредитной организации | Банк России | 3 ч с момента выявления | По прил. 2 к 851-П: техническая инфраструктура Банка России или резервный способ | Положение Банка России № 851-П[L97] |
| Результаты расследования инцидента защиты информации | Банк России | 30 дней со дня направления сведений о выявлении | Там же | прил. 2 к 851-П[L97] |
| Компрометация ключа электронной подписи, в том числе УКЭП врача | Удостоверяющий центр | Не позднее 1 рабочего дня | Заявление в УЦ | ст. 10 63-ФЗ[L114] |
Для НФО и субъектов НПС сроки и порядок передачи сведений задают 757-П и 821-П; с 01.10.2026 821-П меняется указанием 7220-У — сверьте регламент с действующей редакцией[L98][L99].
Внутренние сроки
| Событие | Кому | Срок | Канал | Норма |
|---|---|---|---|---|
| Запрос работника о его ПДн, в том числе о данных учебной платформы | Работник | 10 рабочих дней + не более 5 | Ответ | ст. 14, 20 152-ФЗ[L10] |
| Цель обработки достигнута: уничтожение ПДн, в том числе у обработчика | — | Не позднее 30 дней с даты достижения цели, если иное не предусмотрено договором или соглашением с субъектом | Акт и выгрузка из журнала; хранятся 3 года | ч. 4 ст. 21 152-ФЗ; приказ РКН № 179[L16][L21] |
| ГИС: Кзи или показатель зрелости не соответствуют нормам (действующий п. 32, до 28.02.2027) | Руководитель | 3 календарных дня | Внутренне | п. 32 приказа ФСТЭК № 117[L80] |
| ГИС: Кзи не соответствует нормам (новый п. 32, с 01.03.2027) | Руководитель | 3 календарных дня | Внутренне | п. 32 в ред. приказа № 137[L81] |
| Значимый объект КИИ: Кзи или Узи (в том числе подрядчика) не соответствуют нормам (с 01.03.2027) | Руководитель | 3 календарных дня | Внутренне | пп. 36.1–36.4 приказа № 235 в ред. приказа № 220[L78] |
| ГИС: отчёт о контроле уровня защищённости | Руководитель | 3 рабочих дня с даты завершения контроля | Отчёт | п. 67 приказа ФСТЭК № 117[L80] |
Периодические расчёты, которые запускают сроки
Сроки отправки Кзи и отчётов в ФСТЭК отсчитываются от расчёта или контроля. Расчёты тоже по графику, и с 01.03.2027 он меняется. Как уложить их в план года, показывает глава 15.
| Кто | Что и как часто | Когда действует | Норма |
|---|---|---|---|
| ГИС, оператор | Кзи — не реже раза в 6 месяцев; показатель зрелости — не реже раза в 2 года | До 28.02.2027 | п. 32 приказа № 117[L80] |
| ГИС, оператор и подрядчик | Оператор — Кзи раз в 6 месяцев; подрядчик — Узи до получения доступа и далее не реже раза в 2 года | С 01.03.2027 | п. 32 в ред. приказа № 137[L81] |
| Значимый объект КИИ и подрядчик | Кзи — раз в 6 месяцев; Узи — раз в 3 года; подрядчик — Узи до доступа и далее раз в 3 года | С 01.03.2027 | приказ № 235 в ред. приказа № 220[L78] |
| ГИС, контроль уровня защищённости | Не реже раза в 3 года или после компьютерного инцидента | С 01.03.2026 | пп. 66–67 приказа № 117[L80] |
Готовность к отсчёту
Норма, требование, доказательство
Нормы — по состоянию на 26.09.2026
Справочник к главам 3 и 10: какая норма требует обучения или ознакомления, кого она касается, как часто, каким документом это показать, кто проверяет и что грозит. Таблица разбита на четыре режима — читайте свой и базовый слой ПДн.
ПДн и трудовое право — почти любой работодатель
Базовый слой. Если вы не ГИС, не КИИ и не финансовая организация, ваш список обязанностей по обучению — здесь (глава 3).
| Норма | Что требует | Частота | Чем доказать | Надзор и санкция |
|---|---|---|---|---|
| 152-ФЗ, п. 6 ч. 1 ст. 18.1[L14]Касается всех операторов ПДн. | Ознакомление с законодательством о ПДн, политикой и ЛНА и (или) обучение работников, непосредственно обрабатывающих ПДн | Не задана | Перечень допущенных к ПДн; лист или ЭДО ознакомления до допуска; программа; отчёт с датами | РКН, п. 31 проверочного листа. Отдельного состава КоАП именно за эту обязанность, по нашему прочтению, нет; но при утечке недоказанные меры по ст. 18.1 работают против оператора (постановление судьи ВС от 21.01.2026) и против довода о «всех зависящих мерах» (ч. 2 ст. 2.1 КоАП)[L31][L124][L43] |
| 152-ФЗ, п. 2 ч. 4 ст. 22.1[L18]Касается операторов — юрлиц. | Ответственный за ПДн доводит до работников законодательство о ПДн, ЛНА и требования к защите | Не задана | Приказ о назначении; план информирования; рассылки с адресатами и датами | РКН, п. 49 проверочного листа. Отдельной санкции для ответственного нет[L31] |
| ТК, ст. 22, ч. 3 ст. 68, ч. 4 ст. 8, ст. 372[L61]Касается всех работодателей. | Ознакомление под роспись с ЛНА; учёт мнения профсоюза, где это требуется | При приёме — до подписания договора; при каждой новой редакции | Листы ознакомления или записи ЭДО; мотивированное мнение профсоюза | Суд — при споре о взыскании. ЛНА без учёта мнения профсоюза, где оно требуется, не применяется; без ознакомления обязанность не закреплена[L61][L65] |
| ТК, п. 8 ст. 86[L64]Касается всех работодателей. | Ознакомление под роспись с документами о порядке обработки ПДн работников и их правах | При приёме и при изменении документов | Листы ознакомления | РКН, п. 65 проверочного листа[L31] |
| ТК, ст. 22.1–22.3[L62]Касается работодателей, которые знакомят с ЛНА через ЭДО или LMS. | Три условия: система указана в ЛНА об ЭДО; письменное согласие работника; соглашение о простой электронной подписи | При переходе на ЭДО | ЛНА об ЭДО; согласия; соглашения о ПЭП; журнал системы | Суд. Без трёх условий отчёт LMS не заменяет подпись об ознакомлении |
| ТК, ст. 312.3[L156]Касается дистанционных работников. | Ознакомление с ЛНА под роспись, обменом электронными документами или в форме из коллективного договора, ЛНА, трудового договора | При приёме и при изменении ЛНА | Запись об ознакомлении в выбранной форме; документ, который эту форму установил | Суд |
| 98-ФЗ, ч. 1 ст. 11[L70]Касается обладателей коммерческой тайны, если режим введён. | Ознакомление под расписку с перечнем информации, режимом КТ и мерами ответственности | При допуске | Расписки; обязательство о неразглашении | Суд. Для увольнения за разглашение работодатель доказывает, что работник обязывался не разглашать сведения (п. 43 Пленума ВС № 2)[L69] |
| ПП № 687, п. 6[L32]Касается обработки ПДн без средств автоматизации, в том числе по договору. | Информирование лиц, обрабатывающих ПДн на бумаге, о факте, категориях и правилах обработки | Не задана | Лист информирования | РКН, п. 59 проверочного листа[L31] |
| ПП № 1119; приказ ФСТЭК № 21[L25][L26]Касается операторов ИСПДн. | Отдельной меры обучения нет; ИНЦ.3 — пользователи информируют ответственных об инцидентах (базовый набор для УЗ-2 и УЗ-1) | Контроль выполнения требований — не реже раза в 3 года (п. 17 ПП № 1119) | Регламент реагирования; журнал сообщений пользователей | Ч. 6 ст. 13.12 КоАП: должностным лицам 10–50 тыс. ₽, юрлицам 50–100 тыс. ₽[L44] |
КИИ
Для субъектов КИИ со значимыми объектами — поверх базового слоя. Категорирование и остальное — в приложении E.
| Норма | Что требует | Частота | Чем доказать | Надзор и санкция |
|---|---|---|---|---|
| Приказ ФСТЭК № 235, пп. 15–16[L77]Касается субъектов КИИ со значимыми объектами. | Доведение организационно-распорядительных документов (ОРД) до работников и представителей подрядчиков; мероприятия по повышению знаний о безопасности КИИ и угрозах | Не реже раза в год | Годовой план; протоколы; отчёты по курсам и учебным кампаниям; листы ознакомления, включая подрядчиков | ФСТЭК России; ч. 1 ст. 13.12.1 КоАП: должностным лицам 10–50 тыс. ₽, юрлицам 50–100 тыс. ₽[L45] |
| Приказ ФСТЭК № 235, п. 25 «б», «в», пп. 29–32[L77]Касается субъектов КИИ со значимыми объектами. | ОРД определяют порядок информирования и обучения и действия работников при инцидентах; годовой план и отчёт руководителю | Ежегодно | Утверждённые ОРД; годовой план; ежегодный отчёт руководителю | ФСТЭК России; ч. 1 ст. 13.12.1 КоАП: должностным лицам 10–50 тыс. ₽, юрлицам 50–100 тыс. ₽[L45] |
| Приказ ФСТЭК № 239, п. 13.7, ИПО.0–ИПО.4[L79]Касается значимых объектов КИИ; ИПО.3 — в базовом наборе для 1-й и 2-й категорий. | Информирование об угрозах, доведение ОРД, обучение с практическими занятиями, контроль осведомлённости | Задают ОРД субъекта КИИ | Регламент ИПО; протоколы практических занятий; результаты тестов и учебных атак | ФСТЭК России; ч. 1 ст. 13.12.1 КоАП: должностным лицам 10–50 тыс. ₽, юрлицам 50–100 тыс. ₽[L45] |
| Приказ ФСТЭК № 239, ДНС.2, п. 12.5[L79]Касается значимых объектов КИИ всех категорий. | Обучение и отработка действий в нештатных ситуациях; проверка знаний пользователей при опытной эксплуатации | По ОРД; при опытной эксплуатации | Протоколы отработки; результаты проверки знаний | ФСТЭК России; ч. 1 ст. 13.12.1 КоАП: должностным лицам 10–50 тыс. ₽, юрлицам 50–100 тыс. ₽[L45] |
| Приказ ФСТЭК № 31, п. 16.3, меры ИПО[L93]Касается автоматизированных систем управления технологическими процессами (АСУ ТП); для производств вне КИИ — готовый каркас программы; ИПО.3 — классы 2 и 1. | Практические занятия на макетах или в тестовой зоне | Задают документы оператора АСУ ТП | Программа и протоколы занятий | ФСТЭК России |
| Приказ ФСТЭК № 220; Методика Узи[L78][L83]Касается значимых объектов КИИ и их подрядчиков с 01.03.2027. | Расчёт уровня зрелости (Узи), где «Обучение» — вид требования с весом 0,1; информирование руководителя о несоответствии нормам за 3 дня | Раз в 3 года; подрядчики — до доступа и далее раз в 3 года | Отчёт об оценке Узи; утверждённая программа обучения по категориям работников | ФСТЭК России |
| Приказ ФСБ № 547, п. 10[L85]Касается субъектов КИИ со значимыми объектами (план реагирования — в течение 90 дней после включения объекта в реестр); в силе с 30.01.2026. | Тренировки по плану реагирования на компьютерные инциденты | Не реже раза в год | План реагирования; протоколы тренировок | ФСБ России; за нарушение порядка информирования и реагирования возможна ч. 2 ст. 13.12.1 КоАП: должностным лицам 10–50 тыс. ₽, юрлицам 100–500 тыс. ₽[L45] |
| КоАП, ст. 13.12.2[L46]Касается работников и организаций с доступом к объектам КИИ; с 20.04.2026 (расчётно). | Ответственность за нарушение правил эксплуатации и доступа к КИИ — на деле требует, чтобы правила были доведены до работника | При допуске и при изменении правил | Листы ознакомления с правилами эксплуатации и доступа | ФСБ России (ст. 23.91 КоАП); гражданам 5–10 тыс. ₽, должностным лицам 10–50 тыс. ₽, юрлицам 100–500 тыс. ₽[L46] |
ГИС, госсектор и организации из Указа № 250
Единственный режим, где учебные рассылки названы прямо (п. 56 «в» приказа № 117).
| Норма | Что требует | Частота | Чем доказать | Надзор и санкция |
|---|---|---|---|---|
| Приказ ФСТЭК № 117, п. 14 «д», пп. 26, 56[L80]Касается ГИС и иных ИС госорганов, ГУП, госучреждений, муниципальных ИС; с 01.03.2026. | Порядок повышения знаний — в регламентах, регламенты доводятся до пользователей и подрядчиков. Мероприятия: памятки и баннеры; лекции, семинары, игры; имитационные рассылки на служебные адреса и иные служебные средства коммуникаций; тренировки | Задают регламенты оператора | Регламент; листы ознакомления пользователей и подрядчиков; отчёты кампаний и занятий | ФСТЭК России; ч. 6 ст. 13.12 КоАП: должностным лицам 10–50 тыс. ₽, юрлицам 50–100 тыс. ₽[L44] |
| Приказ ФСТЭК № 117, п. 57[L80]Касается ГИС и иных ИС госорганов, ГУП, госучреждений, муниципальных ИС; с 01.03.2026. | Оценка знаний пользователей; повторное обучение тех, у кого знаний нет | Не реже раза в 3 года или после компьютерного инцидента | Результаты оценки с датами; журнал повторного обучения | ФСТЭК России; ч. 6 ст. 13.12 КоАП: должностным лицам 10–50 тыс. ₽, юрлицам 50–100 тыс. ₽[L44] |
| Приказ ФСТЭК № 117, п. 66 «в», «г», п. 67[L80]Касается ГИС и иных ИС госорганов, ГУП, госучреждений, муниципальных ИС; с 01.03.2026. | Контроль уровня защищённости: тестирование путём моделирования актуальных угроз, плановые тренировки работников | Не реже раза в 3 года или после инцидента; отчёт руководителю — за 3 рабочих дня, в ФСТЭК — за 5 рабочих дней | Программа контроля; отчёт по п. 67 с результатами тренировок | ФСТЭК России; ч. 6 ст. 13.12 КоАП: должностным лицам 10–50 тыс. ₽, юрлицам 50–100 тыс. ₽[L44] |
| Приказ ФСТЭК № 117, пп. 31–32; приказ № 137[L80][L81]Касается ГИС и иных ИС госорганов, ГУП, госучреждений, муниципальных ИС; с 01.03.2026. | Кзи — оператор; показатель зрелости: до 28.02.2027 — оператор сам, с 01.03.2027 — подрядчик (отпадает ли обязанность оператора, из текста не ясно — уточните у ФСТЭК России). При несоответствии нормам руководителя информируют за 3 календарных дня | Кзи — раз в 6 месяцев; зрелость — раз в 2 года; результаты — в ФСТЭК за 5 рабочих дней | Отчёты по Кзи и Узи; отправка в ФСТЭК | ФСТЭК России |
| Приказ ФСТЭК № 117, п. 58 (ред. приказа № 137)[L81]Касается подрядчиков оператора ГИС; с 01.09.2026. | Требования оператора к подрядчику, запрет копирования, требования по Узи подрядчика; с 01.03.2027 подрядчик считает Узи до доступа и раз в 2 года | До доступа; далее раз в 2 года | Договор с требованиями; отчёт подрядчика об Узи | Через оператора ГИС |
| Методический документ ФСТЭК от 12.04.2026, разд. 3.15, 3.10[L82]Касается ГИС; ориентир для КИИ. | Категории работников, периодическое тестирование, повторное обучение, учёт систематически неуспевающих и доклад руководителю; ежегодная оценка знаний администраторов. Имитационные рассылки названы усилением | По регламенту; администраторы — ежегодно | Реестр неуспевающих; доклады руководителю; результаты оценки администраторов | Методический документ — применяют вместе с приказом № 117 |
| ПП № 211, пп. «б», «е»[L33]Касается госорганов — операторов ПДн. | Ознакомление и (или) обучение служащих; типовое обязательство служащего | Не задана | Листы ознакомления; подписанные обязательства | РКН, пп. 51, 54 проверочного листа[L31] |
| ПП № 1272; Указ № 250[L89][L88]Касается организаций из Указа № 250: ФОИВ, высших исполнительных органов регионов, госфондов, госкорпораций (компаний), стратегических предприятий и АО, системообразующих организаций, юрлиц — субъектов КИИ. | Положение о заместителе по ИБ: формирование и развитие навыков работников (п. 10 «ж»), информирование руководства о результатах практических учений по противодействию компьютерным атакам (п. 11 «б»). Положение о подразделении ИБ: организация развития навыков безопасного поведения, в том числе занятия с руководящим составом (п. 7 «к») | Не задана | Положение о подразделении ИБ; план и протоколы занятий; доклады о результатах учений | ФСБ, ФСТЭК России; персональная ответственность руководителя организации (п. 2 Указа № 250)[L88] |
Финансовые организации и СКЗИ
Меры ГОСТ Р 57580.1 об обучении и осведомлённости обязательны на всех трёх уровнях защиты; СКЗИ — для всех, кто ими пользуется.
| Норма | Что требует | Частота | Чем доказать | Надзор и санкция |
|---|---|---|---|---|
| ГОСТ Р 57580.1, РЗИ.15, РЗИ.16[L96]Касается банков, НФО, субъектов НПС; мера «О» на всех трёх уровнях защиты. | Обучение и практическая подготовка ответственных за меры защиты; повышение осведомлённости (инструктаж) работников | Проверяется при оценке соответствия — см. строку «851-П, 757-П…» | Программы обучения; журналы инструктажей | Банк России; для банков — ст. 74 86-ФЗ: штраф до 0,1% минимального уставного капитала, ограничение операций до 6 месяцев[L109] |
| ГОСТ Р 57580.1, КЗИ.7, КЗИ.8[L96]Касается банков, НФО, субъектов НПС; мера «О» на всех трёх уровнях защиты. | Проверки знаний работников; фиксация результатов (свидетельств) проверок | Проверяется при оценке соответствия — см. строку «851-П, 757-П…» | Протоколы проверок; датированные результаты тестов и учебных атак | Банк России; для банков — ст. 74 86-ФЗ: штраф до 0,1% минимального уставного капитала, ограничение операций до 6 месяцев[L109] |
| ГОСТ Р 57580.1, РИ.4, РИ.2[L96]Касается банков, НФО, субъектов НПС; на всех трёх уровнях защиты, РИ.2 на минимальном — организационная мера. | Единые правила приёма сообщений от работников и клиентов; регистрация сообщений (на стандартном и усиленном уровнях — техническая мера) | Постоянно | Регламент приёма сообщений; журнал сообщений со временем | Банк России; для банков — ст. 74 86-ФЗ: штраф до 0,1% минимального уставного капитала, ограничение операций до 6 месяцев[L109] |
| 851-П, 757-П, 821-П, 802-П[L97][L98][L99][L100]Касается кредитных организаций, НФО, субъектов НПС, участников платёжной системы Банка России. | Оценка соответствия ГОСТ Р 57580.1 на установленном уровне защиты — в неё входят меры об обучении выше | Банки, НПС, участники СБП — раз в 2 года; НФО: усиленный уровень — ежегодно, стандартный — раз в 3 года | Отчёт об оценке соответствия | Банк России |
| Положение № 716-П, п. 7.7[L101]Касается кредитных организаций; в ред. с 01.10.2025. | Повышение осведомлённости, обучение и развитие навыков работников; рассмотрение обращений работников о нарушениях ИБ | Независимая оценка — ежегодно (п. 7.11) | Внутренние документы; программы; отчёты; журнал обращений работников | Банк России; для банков — ст. 74 86-ФЗ: штраф до 0,1% минимального уставного капитала, ограничение операций до 6 месяцев[L109] |
| Инструкция ФАПСИ № 152, п. 21[L92]Касается пользователей средств криптографической защиты информации (СКЗИ). | Допуск к работе с СКЗИ только после обучения; заключение комиссии по итогам зачётов | При допуске | Ведомость зачётов; заключение комиссии | ФСБ России |
Общие правила для всех режимов
- Неисполнение предписания надзорного органа — ч. 1 ст. 19.5 КоАП: юрлицу 10–20 тыс. ₽, должностному лицу 1–2 тыс. ₽ или дисквалификация до 3 лет[L48].
- Срок давности по ст. 13.11, 13.12, 13.12.1 и 13.12.2 КоАП — 1 год[L39]. Храните доказательства не меньше этого срока, с запасом на обжалование.
- Акты об уничтожении ПДн и выгрузки из журнала, в том числе у обработчика, — 3 года[L21].
- Юрлицо отвечает, если не приняло всех зависящих от него мер (ч. 2 ст. 2.1 КоАП)[L43]: документы из столбца «Чем доказать» и есть эти меры.
Двенадцать документов пакета с разметкой по надзорным органам — в главе 10; пункты проверочного листа Роскомнадзора — в приложении G; отраслевые подробности — в приложении E.
Отраслевые вкладыши: КИИ, ГИС, финансы, медицина, связь
Нормы — по состоянию на 26.09.2026
Основной текст книги написан для коммерческой компании — оператора ПДн. Если ваша организация входит в один из режимов ниже, вкладыш добавляет нормы, сроки и действия поверх него. Режимы складываются: банк бывает субъектом КИИ и тогда сообщает об инцидентах и в НКЦКИ, и в Банк России[L75].
Каждый вкладыш устроен одинаково: таблица «норма — что требует от программы — срок или частота», затем ответственность и короткий список «Что сделать». Как быстро определить свой режим, показывает глава 3.
Какие вкладыши читать
| Кто вы | Вкладыши | Главное отличие |
|---|---|---|
| Коммерческая компания без особого режима | Вкладыш не нужен; «Связь» — если выдаёте корпоративные SIM или планируете учебные SMS и звонки | Прямая норма об обучении одна — п. 6 ч. 1 ст. 18.1 152-ФЗ, только для работников, обрабатывающих ПДн[L14] |
| Субъект КИИ | «КИИ» плюс отраслевой вкладыш, если он есть | Информирование НКЦКИ; для значимых объектов — сроки в часах и обучение, которое измеряют[L75] |
| Госорган, ГУП, госучреждение, оператор ГИС, подрядчик или получатель информации из ГИС | «ГИС и госсектор»; госорган и госучреждение — ещё раздел «Госсектор: штраф платит человек» | Имитационные рассылки прямо названы в приказе № 117; оценка знаний — не реже раза в 3 года и после инцидента[L80][L81] |
| Банк, НФО, субъект НПС | «Банки, НФО, НПС»; банк — субъект КИИ — ещё «КИИ» | Обучение, проверка знаний и свидетельства — меры ГОСТ Р 57580.1 на всех уровнях защиты[L96] |
| Медицинская организация | «Медицина»; государственное или муниципальное учреждение — ещё «ГИС и госсектор» и раздел «Госсектор: штраф платит человек» | Сведения о здоровье — специальная категория ПДн; их утечка — ч. 16 ст. 13.11 КоАП без порога по числу субъектов[L6][L34] |
| Оператор связи | «Связь»; субъект КИИ — ещё «КИИ» | Корпоративные SIM, рассылки и звонки — по правилам 126-ФЗ[L113] |
Вкладыш для субъектов КИИ. Самые жёсткие требования — к владельцам значимых объектов: сообщение об инциденте нужно отправить за 3 часа, а с 01.03.2027 обучение оценивают в составе Узи[L78][L85].
| Норма | Что требует от программы | Срок или частота |
|---|---|---|
| ПП № 127, распоряжение № 360-р | Категорирование объектов по перечню типовых отраслевых объектов (14 сфер; отраслевые особенности утверждены для 7 из 14). В комиссию входят работники ИБ[L76] | Пересмотр категорий — не реже раза в 5 лет |
| 187-ФЗ, ст. 9 | Все субъекты КИИ информируют НКЦКИ, финансовый сектор — ещё и Банк России. На значимых объектах с 01.09.2025 — ПО из реестра. По ч. 4 информируют и госорганы, ГУП, госучреждения, госкорпорации и компании под контролем РФ или субъекта РФ (больше 50% голосов) — в части своих информационных ресурсов[L75] | Незамедлительно |
| Приказ ФСТЭК № 235, пп. 15, 16, 25 «б», «в», 29–32, 12 | Довести организационно-распорядительные документы (ОРД) до работников; проводить мероприятия по повышению знаний; ознакомить с ОРД представителей подрядчиков; в ОРД — порядок информирования и обучения и действия работников при инцидентах; годовой план и отчёт руководителю; повышение квалификации ИБ[L77] | Мероприятия — не реже раза в год; квалификация ИБ — раз в 3 года |
| Приказ ФСТЭК № 239, п. 13.7, ИПО.0–ИПО.4, ДНС.2, п. 12.5 | Информирование, обучение с практическими занятиями, контроль осведомлённости. ИПО.0, 1, 2, 4 — для всех категорий, ИПО.3 — только для 1-й и 2-й. ДНС.2 — отработка действий в нештатных ситуациях. П. 12.5 — проверка знаний пользователей при опытной эксплуатации[L79] | Задают ваши ОРД: частоту учебных атак приказ не называет |
| Приказ ФСТЭК № 220 (изменения в № 235) | Кзи с отправкой в ФСТЭК за 5 рабочих дней; Узи; Узи подрядчиков — до получения доступа; при несоответствии нормам руководителя информируют за 3 дня[L78] | С 01.03.2027: Кзи — раз в 6 месяцев, Узи — раз в 3 года, у подрядчиков — до доступа и далее раз в 3 года[L78] |
| Методика Узи ФСТЭК от 07.08.2026 | Вид требования «Обучение» (вес 0,1). Балл 1 — только утверждённая программа по категориям работников с контролем знаний и умений; 0,5 — обучение без системы и измерения[L83] | В оценке Узи — раз в 3 года с 01.03.2027 |
| Приказ ФСБ № 547 | Сообщить об инциденте в НКЦКИ; о результатах реагирования по значимому объекту — не позднее 48 часов после его завершения; план реагирования — в течение 90 дней после включения объекта в реестр; тренировка по плану реагирования (п. 10)[L85] | 3 ч — значимый объект, 24 ч — прочие; тренировка — не реже раза в год |
| Приказ ФСБ № 548 | Непрерывное взаимодействие с ГосСОПКА, в том числе получение от НКЦКИ сведений об угрозах. Эти сведения — готовый материал для предупреждений работникам[L86] | Постоянно |
| Указ № 166 | Органам власти и заказчикам по 223-ФЗ запрещено иностранное ПО на значимых объектах КИИ[L90] | С 01.01.2025 |
| Профстандарт, приказ Минтруда № 352н | Трудовая функция F/03.8: «организация формирования и развития навыков работников организации» в сфере ИБ — готовая формулировка для должностной инструкции CISO[L91] | С 01.03.2027 |
| Состав | Кого касается | Санкция |
|---|---|---|
| ст. 13.12.1 ч. 1 КоАП | Нарушение требований к безопасности значимых объектов, в том числе обучения и информирования по приказам № 235 и 239[L45] | Должностным лицам 10–50 тыс. ₽, юрлицам 50–100 тыс. ₽[L45] |
| ст. 13.12.1 ч. 2–3 КоАП | Информирование об инцидентах, реагирование, обмен информацией | Должностным лицам 10–50 и 20–50 тыс. ₽, юрлицам 100–500 тыс. ₽[L45] |
| ст. 13.12.2 КоАП | Нарушение правил эксплуатации и доступа к объектам КИИ; дела рассматривает ФСБ России; с 20.04.2026 (расчётно)[L46] | Гражданам 5–10 тыс. ₽, должностным лицам 10–50 тыс. ₽, юрлицам 100–500 тыс. ₽[L46] |
| ст. 274.1 ч. 3 и 4 УК | Неправомерное воздействие на КИИ, в том числе нарушение правил эксплуатации и доступа; ч. 4 — группа или служебное положение[L57] | Ч. 3 — до 6 лет; ч. 4 — 3–8 лет[L57] |
Примечание к ст. 274.1 УК освобождает от уголовной ответственности только по ч. 3 и только того, кто активно способствовал раскрытию или расследованию, в том числе сохранил следы[L57]. Для памятки работнику: «сообщи сразу и ничего не удаляй». Границы нормы — в главе 5, маршрут сообщения — в главе 6.
По нашему прочтению — это толкование, вопрос юристу о нём — в главе 7, — спрашивать с работника по ст. 13.12.2 можно, только если правила эксплуатации и доступа до него доведены. Лист ознакомления с ними — первый документ, который стоит проверить[L46].
Вкладыш для ГИС, иных ИС госорганов, ГУП, госучреждений и муниципальных ИС. Приказ ФСТЭК № 117 действует с 01.03.2026 и касается также получателей информации из ГИС (п. 2) и подрядчиков оператора (п. 58)[L80][L81]. Это единственный акт, который прямо называет имитационные рассылки.
| Норма | Что требует от программы | Срок или частота |
|---|---|---|
| Приказ ФСТЭК № 117, пп. 14 «д», 26 | В регламентах — порядок повышения знаний; регламенты доводятся до пользователей и подрядчиков[L80] | При утверждении и изменении регламентов |
| Приказ № 117, п. 56 | Мероприятия «должны включать»: памятки и баннеры; лекции, семинары, игры; имитационные рассылки электронных писем на служебные адреса и иные служебные средства коммуникаций; тренировки[L80] | Задаёт регламент |
| Приказ № 117, п. 57 | Способы, периодичность и формы оценки знаний — в регламентах; повторное обучение тех, у кого знаний нет[L80] | Оценка знаний — не реже раза в 3 года или после компьютерного инцидента[L80] |
| Приказ № 117, п. 66 «в», «г», п. 67 | Контроль уровня защищённости: тестирование «путём моделирования реализации актуальных угроз» и плановые тренировки, в которых работники отрабатывают действия в условиях реализации угроз[L80] | Не реже раза в 3 года или после инцидента; отчёт руководителю — 3 рабочих дня, в ФСТЭК — 5 рабочих дней[L80] |
| Приказ № 117, п. 20 | Не менее 30% подразделения ИБ — с профильным образованием или переподготовкой[L80] | Постоянно |
| Приказ № 117, пп. 31–32; приказ № 137 | Сейчас оператор сам считает Кзи и показатель зрелости и направляет результаты в ФСТЭК за 5 рабочих дней. С 01.03.2027, по тексту новой редакции п. 32, оператор считает только Кзи, Узи считает подрядчик — до получения доступа (см. вопрос юристу ниже)[L80][L81] | До 28.02.2027: Кзи — раз в 6 месяцев, зрелость — раз в 2 года. С 01.03.2027: Кзи — раз в 6 месяцев; Узи подрядчика — раз в 2 года[L80][L81] |
| Приказ № 117, п. 58 (ред. приказа № 137) | Требования оператора к подрядчику, запрет копирования информации, требования по Узи подрядчика[L81] | С 01.09.2026 |
| Приказ № 117, пп. 60–61 | ИИ: не передавать разработчику модели информацию ограниченного доступа; шаблоны или допустимые тематики запросов; в составе ИС — только доверенные технологии ИИ[L80] | С 01.03.2026 |
| Методический документ ФСТЭК от 12.04.2026, разд. 3.15 и 3.10 | Учёт работников, систематически показывающих неудовлетворительный уровень знаний, и доклад руководителю. Имитационные рассылки, тренировки и платформы обучения названы «усилениями» по решению оператора[L82] | Оценка знаний администраторов — ежегодно[L82] |
| Приказ ФСБ № 297 | Инцидент в ГИС — в НКЦКИ через личный кабинет, с резервными каналами связи; ответ на запросы НКЦКИ[L87] | 24 ч с момента обнаружения; ответ — 24 ч; с 01.09.2026[L87] |
| ПП № 211, пп. «б», «е» | Госорганы — операторы ПДн: ознакомление и (или) обучение служащих; типовое обязательство служащего[L33] | Не задана |
| ПП № 1272 (организации из Указа № 250) | П. 10 «ж» — развитие навыков работников; п. 7 «к» — «организация развития навыков безопасного поведения», в том числе занятия с руководящим составом; п. 11 «б» — доклад руководству о результатах практических учений[L89] | Не задана |
У учебных атак в госсекторе две опоры: п. 56 «в» (повышение знаний) и п. 66 «г» (тренировки в рамках контроля защищённости). Если кампания проведена как плановая тренировка, её результаты могут войти в отчёт по п. 67[L80]. Нарушение требований о защите информации, в том числе приказа № 117, — ч. 6 ст. 13.12 КоАП: должностным лицам 10–50 тыс. ₽, юрлицам 50–100 тыс. ₽[L44].
Два вопроса юристу для этого режима — обязательны ли рассылки по п. 56 «в», если методический документ называет их усилением, и считает ли оператор Узи сам после 01.03.2027, — в главе 3 и главе 2.
Госорганы, госучреждения и госкорпорации платят за утечки иначе, чем компании: штраф по ч. 10–18 ст. 13.11 получает должностное лицо, а не организация. Подробнее — в разделе «Госсектор: штраф платит человек» после вкладышей.
Вкладыш для кредитных организаций, НФО и субъектов НПС. Здесь обучение измеримо: пять мер ГОСТ Р 57580.1 об обучении, проверке знаний, свидетельствах и приёме сообщений обязательны на всех уровнях защиты[L96]. Какой уровень ваш и как часто его подтверждать, задаёт положение Банка России для вашего типа организации.
| Норма | Что требует от программы | Срок или частота |
|---|---|---|
| ГОСТ Р 57580.1-2017 | РЗИ.15 — обучение ответственных за меры защиты; РЗИ.16 — осведомлённость (инструктаж) работников; КЗИ.7 — проверка знаний; КЗИ.8 — фиксация свидетельств; РИ.4 — единые правила приёма сообщений от работников и клиентов. Все пять — на всех трёх уровнях защиты[L96] | Проверяется оценкой соответствия по положению Банка России для вашего типа организации |
| Положение № 851-П (кредитные организации) | СЗКО и значимые банки — усиленный уровень, прочие — стандартный; рекомендации клиентам (п. 7); сервис для пострадавших в приложении (п. 10)[L97] | Оценка соответствия — раз в 2 года, не ниже 4-го уровня; сведения об инциденте — в Банк России за 3 ч; филиалы иностранных банков — стандартный уровень с 01.01.2027[L97] |
| Положение № 757-П и указание № 7219-У (НФО) | Уровень защиты по ГОСТ Р 57580.1; с 01.01.2027 страховщики, НПФ, регистраторы — стандартный уровень, МФО — минимальный[L98] | Внешняя оценка: усиленный уровень — ежегодно, стандартный — раз в 3 года; все МФО — с 01.01.2028[L98] |
| Положение № 821-П и указание № 7220-У (НПС) | Уровни ГОСТ Р 57580.1 для банковских платёжных агентов, агрегаторов, операторов услуг платёжной инфраструктуры[L99] | Оценка — раз в 2 года; изменения по 7220-У — с 01.10.2026[L99] |
| Положение № 802-П | Участники ССНП и СБП — стандартный уровень[L100] | Оценка — раз в 2 года[L100] |
| Положение № 716-П, п. 7.7 (банки) | Повышение осведомлённости, обучение и развитие навыков работников; рассмотрение обращений работников о нарушениях ИБ[L101] | С 01.10.2025; независимая оценка — ежегодно (п. 7.11)[L101] |
| Положение № 850-П (банки) | Внутренний нарушитель, в том числе работники поставщиков ИТ-услуг; зависимость от ключевых работников; удалённая работа[L102] | С 03.05.2025, вместо 787-П |
| Положение № 779-П и проект взамен него (НФО) | Аналог 850-П для НФО: внутренний нарушитель, включая работников поставщиков с доступом; ключевые работники; удалённая работа[L159] | Проект обсуждается до 09.10.2026; МФО — с 01.01.2028 по проекту[L159] |
| Норма | Что требует от программы | Срок или частота |
|---|---|---|
| 161-ФЗ, ст. 8, 9, 27 | Антифрод-процедуры банков. Специальное возмещение по ч. 3.13 ст. 8 — только клиентам-физлицам[L103] | Действует |
| Приказ Банка России № ОД-2506 | Признаки переводов без согласия клиента: нетипичные звонки и SMS перед переводом, смена номера или SIM-карты, вредоносное ПО, удалённый доступ[L104] | С 01.01.2026 |
| 41-ФЗ, ч. 1 ст. 15; 149-ФЗ, ч. 8 ст. 10 | Банкам, НФО, субъектам НПС нельзя информировать граждан через иностранные мессенджеры и передавать через них ПДн и платёжные сведения[L105][L106] | 41-ФЗ — с 01.06.2025. За нарушение ч. 8 ст. 10 149-ФЗ — ст. 13.11.2 КоАП: должностным лицам 30–50 тыс. ₽, юрлицам 100–700 тыс. ₽[L105][L50] |
| 353-ФЗ, ст. 7 ч. 9.1–9.5 | «Период охлаждения»: кредит 50–200 тыс. ₽ — через 4 ч, свыше 200 тыс. ₽ — через 48 ч; самозапрет на кредиты[L107] | Охлаждение — с 01.09.2025; самозапрет — с 01.03.2025 |
| 210-ФЗ (антифрод-2) | 6-часовая пауза, отказ при признаках ВПО, новые основания возмещения; не более 20 карт на физлицо[L108] | С 01.03.2027; лимит карт — с 01.09.2027 |
| Рекомендации № 3-МР (ИИ) | Политика ИБ для ИИ, повышение знаний работников, требования к общедоступным ИИ-сервисам, маркировка. Документ рекомендательный[L110] | От 16.06.2026 |
| Кодекс этики ИИ Банка России | П. 4.4 — маркировка контента генеративных моделей; п. 5.6 — противодействие утечкам, когда работники пользуются большими генеративными моделями[L112] | От 09.07.2025 |
| Рекомендации № 2-МР (пентест), п. 1.8 | В техническом задании на тестирование — факторы риска для работников (угрозы, шантаж, личные соцсети) и условия немедленной остановки[L111] | При каждом пентесте |
| 86-ФЗ, ст. 74 | Меры Банка России к кредитной организации: штраф до 0,1% минимального уставного капитала, ограничение операций до 6 месяцев; за нарушения 353-ФЗ — до 0,1% капитала, не менее 100 тыс. ₽[L109] | По итогам надзора |
Положение, заменяющее 779-П, на 26.09.2026 — проект; сроки указания 7221-У по первоисточнику не проверены[L159]. Сверьтесь с сайтом Банка России перед планированием. Для НФО и НПС порядок передачи сведений об инцидентах задают 757-П и 821-П — см. приложение C.
Как строить правила для ИИ-сервисов на финансовом рынке, разобрано в главе 11.
Вкладыш для медицинских организаций. Главные темы обучения — врачебная тайна и электронная подпись врача: первая касается не только медиков, вторая превращает потерю ключа в инцидент со сроком[L122][L114].
| Норма | Что требует от программы | Срок или частота |
|---|---|---|
| 323-ФЗ, ст. 13 | Врачебная тайна распространяется на всех, кому сведения стали известны при исполнении «иных обязанностей»: регистратуру, ИТ, подрядчиков. Их тоже нужно включить в программу[L122] | Постоянно |
| Приказ Минздрава № 209н | Электронные медицинские документы подписываются УКЭП медицинского работника (так же было по приказу № 947н)[L123] | С 01.09.2026 до 01.09.2032 |
| 63-ФЗ, ст. 10 | Владелец ключа уведомляет удостоверяющий центр о компрометации и не пользуется скомпрометированным ключом[L114] | Не позднее 1 рабочего дня[L114] |
| 152-ФЗ, ст. 10 | Специальные категории ПДн, к которым относятся сведения о здоровье, обрабатываются по особым правилам[L6] | Постоянно |
| КоАП, ст. 13.11 ч. 16 | Утечка специальных категорий ПДн — без порога по числу субъектов[L34] | Юрлицу 10–15 млн ₽; в госучреждении — должностному лицу 1–1,3 млн ₽[L34][L160] |
| УК, ст. 137 ч. 2 (ред. 251-ФЗ) | Умышленная утечка сведений о здоровье; при компьютерной информации с ПДн применяется ст. 272.1[L60] | С 06.08.2026 (расчётно) |
Для государственных медицинских учреждений добавляется приказ ФСТЭК № 117 — они входят в его сферу как госучреждения[L80], а штраф по ч. 16 ст. 13.11 получает должностное лицо, а не организация[L34][L160].
Вкладыш для операторов связи и для любой компании, которая выдаёт корпоративные SIM-карты или планирует учебные SMS и звонки. Правила каналов для учебных атак — в главе 9, шаблон согласия на личный номер — в приложении F.
| Норма | Что требует от программы | Срок или частота |
|---|---|---|
| 126-ФЗ, ст. 44 п. 1.1, ст. 45 пп. 9–10 | Корпоративные SIM-карты: сведения о пользователях вносятся в ЕСИА[L113] | При выдаче SIM и смене пользователя |
| 126-ФЗ, ст. 44.1, 44.1-1 | SMS-рассылки и массовые вызовы — только с предварительного согласия абонента; номер передаётся неизменным; звонки юрлиц маркируются[L113] | Согласие на массовые вызовы и маркировка звонков — с 01.09.2025[L113] |
| 210-ФЗ | Маркировка и самозапрет вызовов с иностранной нумерацией[L108] | С 01.03.2027 |
| 41-ФЗ, ч. 1 ст. 15 | Операторам связи, как и банкам, нельзя информировать граждан через иностранные мессенджеры[L105] | С 01.06.2025 |
| Состав | Нарушение | Санкция |
|---|---|---|
| ст. 13.29.1 КоАП | Ч. 1 — незаконная передача абонентского номера иному лицу; ч. 2 — корпоративная связь для лиц без трудового или гражданско-правового договора либо без передачи оператору сведений о пользователях[L51] | Гражданам 30–50 тыс. ₽; юрлицам — 100–200 тыс. ₽[L51] |
| ст. 13.29.2 КоАП | Передача иному лицу данных для регистрации или входа пользователя интернета на информационный ресурс. Передача по поручению или с согласия пользователя для правомерного использования нарушением не является[L51] | Гражданам 30–50 тыс. ₽, юрлицам 100–200 тыс. ₽[L51] |
Можно ли привлечь по ст. 13.29.2 КоАП работника, который сообщил код входа мошеннику, закон прямо не говорит; разбор и вопрос юристу — в главе 7.
Госсектор: штраф платит человек
Примечания 2–3 к ст. 13.11 КоАП делят операторов на две группы. В ч. 10–18 «юрлицо» — оператор, который не является госорганом, органом местного самоуправления или некоммерческой организацией (НКО). «Должностное лицо» в этих частях — только лицо госоргана, органа МСУ или НКО[L34].
Государственные и муниципальные учреждения и госкорпорации — НКО, а ГУП и МУП — коммерческие организации[L160]. Поэтому за одну и ту же утечку коммерческая компания и ГУП платят как юрлицо, включая оборотный штраф, а в госоргане, госучреждении и госкорпорации штраф организации по ч. 10–18 не назначается: платит должностное лицо[L34][L160].
Для должностного лица в госсекторе это от 30–50 тыс. ₽ за неуведомление о намерении обрабатывать ПДн (ч. 10) и 400–800 тыс. ₽ за неуведомление об утечке (ч. 11) до 1,5–2 млн ₽ за повторную утечку специальных категорий или биометрии (ч. 18)[L34]. Суммы по каждой части для обоих случаев — во вкладках таблицы в главе 5.
Должностное лицо по КоАП — работник с организационно-распорядительными функциями[L43]. Кто именно ответит в учреждении — руководитель, заместитель по ИБ или ответственный за ПДн, — зависит от того, как распределены обязанности. Закон прямо этого не называет; вопрос юристу об этом — в главе 5.
Полная карта ответственности — компании, работника и CISO — в главе 5.
Что меняется до 01.03.2027
Самые близкие даты для вкладышей: 01.10.2026 — изменения 821-П[L99]; 01.01.2027 — новые уровни защиты для страховщиков, НПФ и МФО и для филиалов иностранных банков[L98][L97]; 01.03.2027 — Кзи и Узи для значимых КИИ по приказу № 220, новый п. 32 приказа № 117, основной блок 210-ФЗ и профстандарт 352н[L78][L81][L108][L91]. Полная хронология — в приложении H, план года — в главе 15.
Шаблоны отдельных согласий
Нормы — по состоянию на 26.09.2026
Четыре документа для случаев, где книга рекомендует отдельное согласие или письменное подтверждение. Почему именно эти случаи — в главе 4.
- Каждое согласие — отдельный документ: с 01.09.2025 его нельзя встроить в трудовой договор, лист ознакомления или иной документ (ч. 1 ст. 9 152-ФЗ в ред. 156-ФЗ)[L4][L3].
- Согласие конкретное, предметное, информированное, сознательное и однозначное (ч. 1 ст. 9); письменное согласие содержит реквизиты ч. 4 ст. 9 — они уже разнесены по полям шаблонов F.1–F.3[L3].
- Отзыв согласия не останавливает обработку, если у неё есть другие основания из пп. 2–11 ч. 1 ст. 6 (ч. 2 ст. 9)[L3]. Программа должна работать и без согласия; согласие закрывает то, что без него рискованно.
- Храните подписанные согласия вместе с документами программы: основание обработки доказывает оператор (ч. 3 ст. 9)[L3].
| Шаблон | Когда нужен | Кто подписывает | Норма |
|---|---|---|---|
| F.1. Поручение обработки вендору | Данные работников передаются облачной платформе учебных атак | Каждый работник-участник | ч. 3 ст. 6, ч. 4 ст. 9 152-ФЗ[L2][L3] |
| F.2. Личный номер и мессенджер | Учебные SMS, звонки или сообщения на личные контакты | Работник, который согласен участвовать в этом канале | ст. 9 152-ФЗ; ст. 44.1, 44.1-1 126-ФЗ[L3][L113] |
| F.3. Имя, изображение и голос | Сценарий «фейк-босс» с реальным руководителем | Руководитель, от имени которого идёт сценарий | ст. 19, 152.1 ГК[L72][L71] |
| F.4. Подтверждение подрядчика | В кампанию входят работники подрядчика | Руководитель подрядчика | ч. 8 ст. 9 152-ФЗ[L3] |
F.1. Согласие на поручение обработки вендору
Осторожная позиция книги: поручение обработки облачному вендору — с отдельного письменного согласия каждого работника. В согласии обязательно названы обработчик и его адрес[L3].
Согласие на поручение обработки персональных данных
1. Кто даёт согласие
- 1.1.Я, [фамилия, имя, отчество], [должность, подразделение].
- 1.2.Адрес: [адрес]. Документ, удостоверяющий личность: [вид, серия и номер], выдан [кем и когда] (ч. 4 ст. 9 152-ФЗ)[L3].
- 1.3.Если согласие даёт представитель: [ФИО, адрес, документ, удостоверяющий личность], доверенность или иной документ, подтверждающий полномочия: [реквизиты].
2. Кому даю согласие
- 2.1.Оператор: [полное наименование работодателя], адрес: [адрес] (далее — Организация).
3. Кому Организация поручает обработку
- 3.1.Даю согласие на то, чтобы Организация поручила обработку моих ПДн лицу, которое обрабатывает ПДн по поручению оператора (обработчику): [наименование обработчика], адрес: [адрес обработчика][L3][L2].
- 3.2.Базы данных обработчика, в которых записываются и хранятся мои ПДн, находятся на территории Российской Федерации[L12].
4. Цель
- 4.1.Проведение программы повышения осведомлённости об информационной безопасности, включая учебные атаки по служебным каналам и обучение, по Положению об имитационных атаках от [дата] № [номер].
5. Перечень данных
- 5.1.Фамилия, имя, отчество; должность; подразделение; служебный адрес электронной почты; [служебный номер телефона, если используется].
- 5.2.События учебных атак из перечня Положения и их время; результаты обучения и тестов.
- 5.3.Пароли и иные значения, которые я ввожу на учебных страницах, обработчику не передаются.
6. Действия и способы
- 6.1.Сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, удаление, уничтожение.
- 6.2.Обработка автоматизированная, с использованием платформы обработчика.
7. Срок и отзыв
- 7.1.Согласие действует [срок или событие, например до прекращения трудового договора].
- 7.2.Я могу отозвать согласие письменным заявлением: [адрес или канал]. Мне разъяснено, что после отзыва Организация вправе продолжить обработку, если для неё есть иные основания, указанные в законе (ч. 2 ст. 9 152-ФЗ)[L3].
8. Подпись
- 8.1.Согласие оформлено отдельным документом и не входит в трудовой договор или лист ознакомления[L4].
- 8.2.[подпись] / [расшифровка] / [дата]
F.2. Согласие на личный номер и мессенджер
Нужно, только если программа использует личные контакты. Для служебных каналов книга согласия не предлагает: опора — положение и ознакомление. Иностранные мессенджеры в шаблон не включайте (глава 4).
Согласие на использование личного номера телефона и мессенджера
1. Кто даёт согласие
- 1.1.Я, [фамилия, имя, отчество], [должность, подразделение].
- 1.2.Адрес: [адрес]. Документ, удостоверяющий личность: [вид, серия и номер], выдан [кем и когда] (ч. 4 ст. 9 152-ФЗ)[L3].
- 1.3.Если согласие даёт представитель: [ФИО, адрес, документ, удостоверяющий личность], доверенность или иной документ, подтверждающий полномочия: [реквизиты].
2. Кому даю согласие
- 2.1.Оператор: [полное наименование работодателя], адрес: [адрес] (далее — Организация).
3. Какие контакты
- 3.1.Номер личного мобильного телефона: [номер].
- 3.2.Аккаунт в мессенджере: [название российского мессенджера и идентификатор].
4. Цель и условия
- 4.1.Цель — учебные SMS, звонки и сообщения в рамках программы повышения осведомлённости по Положению об имитационных атаках от [дата] № [номер].
- 4.2.Даю согласие получать учебные SMS-сообщения и вызовы на указанный номер[L113]. SMS направляются через [оператор или агрегатор], звонки — живые, с корпоративного номера Организации [номер].
- 4.3.Не чаще [число] раз в [период], только в рабочее время: [часы].
- 4.4.Номер и аккаунт не используются для иных целей и не передаются третьим лицам, кроме обработчика, указанного в этом согласии.
5. Кому Организация поручает обработку
- 5.1.Обработку по поручению Организации осуществляет: [наименование обработчика], адрес: [адрес обработчика]. Если обработка не поручается, раздел удаляется[L3].
6. Действия и способы
- 6.1.Сбор, запись, хранение, использование для отправки учебных сообщений и вызовов, удаление, уничтожение.
- 6.2.Обработка автоматизированная, с использованием платформы обработчика и услуг оператора связи или агрегатора.
7. Срок и отзыв
- 7.1.Согласие действует [срок]. Я могу отозвать его письменным заявлением: [адрес или канал]; номер и аккаунт исключаются из программы в течение [число] рабочих дней[L3].
- 7.2.Отказ от согласия или его отзыв не влияет на моё участие в программе по служебным каналам.
8. Подпись
- 8.1.Согласие оформлено отдельным документом и не входит в трудовой договор или лист ознакомления[L4].
- 8.2.[подпись] / [расшифровка] / [дата]
Для корпоративных SIM-карт, абонентом которых является компания, этот шаблон, по нашему прочтению, не нужен; вопрос юристу об учебных SMS на корпоративные SIM — в главе 9.
F.3. Согласие на имя, изображение и голос
Для учений «фейк-босс» с реальным руководителем. Рекомендации Альянса в сфере ИИ допускают цифровую имитацию живущего человека только при явно выраженном согласии и с маркировкой[L117]. Правила таких учений — в главе 11.
Согласие на использование имени, изображения и голоса в учебном сценарии
1. Кто даёт согласие
- 1.1.Я, [фамилия, имя, отчество], [должность, подразделение].
- 1.2.Адрес: [адрес]. Документ, удостоверяющий личность: [вид, серия и номер], выдан [кем и когда] (ч. 4 ст. 9 152-ФЗ)[L3].
- 1.3.Если согласие даёт представитель: [ФИО, адрес, документ, удостоверяющий личность], доверенность или иной документ, подтверждающий полномочия: [реквизиты].
2. Кому даю согласие
- 2.1.Оператор: [полное наименование работодателя], адрес: [адрес] (далее — Организация).
3. Что разрешаю использовать
4. Цель, аудитория, каналы
- 4.1.Цель — учение [название сценария]: работники отрабатывают проверку распоряжений, полученных от моего имени.
- 4.2.Аудитория: [подразделения или число работников]. Каналы: [служебные каналы].
- 4.3.В сценарии не направляются реальные платёжные распоряжения и не запрашиваются реальные переводы.
5. Срок и запрет иного использования
- 5.1.Учение проводится с [дата] по [дата]. Материалы и синтезированные образы удаляются в течение [число] дней после окончания учения, удаление подтверждается актом.
- 5.2.Материалы не используются вне учения, не публикуются и не передаются третьим лицам, кроме обработчика, указанного в этом согласии.
- 5.3.После учения участники получают разбор, в котором сказано, что изображение и голос синтезированы с моего согласия[L117].
6. Кому Организация поручает обработку
- 6.1.Обработку по поручению Организации осуществляет: [наименование обработчика], адрес: [адрес обработчика]. Если обработка не поручается, раздел удаляется[L3].
7. Действия и способы
- 7.1.Сбор, запись, хранение, использование для создания синтезированных изображения и голоса и для проведения учения, удаление, уничтожение.
- 7.2.Обработка автоматизированная, с использованием [средства синтеза изображения и голоса] и служебных каналов, указанных выше.
8. Срок действия и отзыв
- 8.1.Согласие действует до [дата].
- 8.2.Я могу отозвать согласие письменным заявлением: [адрес или канал]. При отзыве до начала учения сценарий отменяется, после начала — материалы удаляются в течение [число] дней[L3].
9. Подпись
- 9.1.Согласие оформлено отдельным документом и не входит в трудовой договор или лист ознакомления[L4].
- 9.2.[подпись] / [расшифровка] / [дата]
F.4. Подтверждение подрядчика
ПДн работников подрядчика вы получаете не от них самих. Закон разрешает это, если тот, кто передаёт данные, подтвердит наличие оснований из пп. 2–11 ч. 1 ст. 6 152-ФЗ (ч. 8 ст. 9); согласие работников в этом перечне не названо[L3].
Подтверждение основания передачи персональных данных работников
1. Кто подтверждает
- 1.1.[наименование подрядчика], адрес: [адрес], в лице [должность, ФИО], действующего на основании [документ] (далее — Подрядчик).
- 1.2.Получатель: [наименование заказчика] (далее — Организация), договор от [дата] № [номер].
2. Что передаётся
- 2.1.ПДн работников Подрядчика, которые участвуют в программе повышения осведомлённости Организации: фамилия, имя, отчество; должность; служебный адрес электронной почты, выданный Организацией. Список — [приложение].
- 2.2.Цель — участие в учебных атаках и обучении по Положению Организации от [дата] № [номер].
3. Основание
- 3.1.Подрядчик подтверждает, что у него есть основание передать Организации ПДн своих работников: [основание из пп. 2–11 ч. 1 ст. 6 152-ФЗ и реквизиты подтверждающего документа] (ч. 8 ст. 9 152-ФЗ)[L3][L2].
- 3.2.Подрядчик довёл до работников сведения о передаче их ПДн Организации и о целях программы: [дата и способ]. Организация направляет работникам уведомление по ч. 3 ст. 18 152-ФЗ, если оно требуется[L12].
- 3.3.Работники Подрядчика ознакомлены с правилами программы: какие события фиксируются, кто видит результаты, что результаты не влекут санкций.
4. Подпись Подрядчика
- 4.1.[должность] / [подпись] / [расшифровка] / [дата]
Чек-лист проверки Роскомнадзора
Нормы — по состоянию на 26.09.2026
Приказ Роскомнадзора № 253 утверждает форму проверочного листа, по которой инспектор проверяет оператора ПДн[L31]. Для программы обучения важны шесть пунктов: они касаются мер оператора, ознакомления работников и ответственного за ПДн. Ниже — что проверяет каждый пункт, какой документ показываем и где о нём сказано в книге. Затем — пакет, который оператор представляет по запросу Роскомнадзора[L14].
Пункты листа и документы к ним
| Пункт листа | Что проверяет | Что показываем | Где в книге |
|---|---|---|---|
| п. 31[L31] | Меры по ч. 1 ст. 18.1 152-ФЗ: ответственный, политика и ЛНА по целям, внутренний контроль, оценка вреда, ознакомление и (или) обучение работников, непосредственно обрабатывающих ПДн[L14] | Опубликованная политика обработки ПДн с целью программы обучения и учебных атак; ЛНА по целям; акт оценки вреда[L20]; отчёт внутреннего контроля; перечень допущенных к ПДн со сверкой «ознакомлен или обучен до допуска»; программа обучения и отчёты с датами. | глава 3, глава 10, приложение D |
| п. 49[L31] | Обязанности ответственного за ПДн по ч. 4 ст. 22.1 152-ФЗ, в том числе доводить до работников законодательство о ПДн, ЛНА и требования к защите[L18] | Приказ о назначении; план информирования; памятки и рассылки с адресатами и датами; журнал ответов на запросы работников. | глава 14 |
| пп. 51 и 54[L31] | Для госорганов и органов МСУ — меры по ПП № 211: утверждение документов по пп. «б» п. 1, в том числе типового обязательства служащего (п. 51), и ознакомление служащих, непосредственно обрабатывающих ПДн, с законодательством и ЛНА (пп. «е», п. 54)[L33] | Подписанные обязательства; листы ознакомления; план и отчёты обучения служащих. | приложение E |
| п. 59[L31] | Обработка без средств автоматизации: информированы ли лица, обрабатывающие ПДн на бумаге, о факте обработки, категориях ПДн и правилах (п. 6 Положения по ПП № 687)[L32] | Листы информирования; перечень лиц; инструкция по обработке ПДн на бумаге. | глава 10 |
| п. 65[L31] | Ознакомлены ли работники под роспись с документами о порядке обработки их ПДн (п. 8 ст. 86 ТК)[L64] | Листы ознакомления или записи кадрового ЭДО — последние только при трёх условиях ст. 22.1–22.3 ТК[L62]; в том числе с положением об имитационных атаках, если оно описывает обработку ПДн работников. | глава 4, приложение A |
Пакет по запросу: ч. 4 ст. 18.1 152-ФЗ
Оператор обязан представить документы и ЛНА по запросу Роскомнадзора[L14]. Общий срок ответа оператора на запрос Роскомнадзора — 10 рабочих дней; продлить его можно не более чем на 5 рабочих дней, направив мотивированное уведомление[L10]. Соберите пакет заранее: за 10 рабочих дней листы ознакомления за несколько лет не найти.
Как подготовиться
Полная таблица «норма → что требует → чем доказать» — в приложении D, сроки уведомлений — в приложении C.
Хронология изменений 2024–2027 и глоссарий
Нормы — по состоянию на 26.09.2026
Что изменилось в праве о человеческом риске с 2024 года и что вступит в силу дальше. Дата в первой колонке — день вступления в силу, если не сказано иное. В последней колонке — глава, где изменение разобрано. Сроки уведомлений собраны отдельно, в приложении C. У методических документов и рекомендаций даты вступления в силу нет — для них указана дата документа.
Три изменения, с которых стоит начать: штрафы за утечки по ч. 10–18 ст. 13.11 КоАП, включая оборотные, с 30.05.2025[L35], приказ ФСТЭК № 117 с имитационными рассылками с 01.03.2026[L80] и запрет зарубежных баз данных с 01.07.2025[L13].
2024
| Дата | Акт | Что меняется для программы | Где в книге |
|---|---|---|---|
| 13.06.2024 | Указ № 500 — изменения Указа № 250 | Указ № 250 в новой редакции: п. 1 «в» — к мероприятиям по ИБ только лицензиаты ТЗКИ; п. 1 «г» — к реагированию на инциденты только аккредитованные центры ГосСОПКА; п. 6 — с 01.01.2025 запрет СЗИ и ИБ-сервисов организаций из недружественных государств[L88] | глава 13 |
| 08.08.2024 | 233-ФЗ | Уничтожение ПДн — СЗИ с функцией уничтожения, прошедшими оценку соответствия (п. 3.1 ч. 2 ст. 19 152-ФЗ); нормы об обезличивании — с 01.09.2025[L28] | глава 13 |
| 28.08.2024 | Приказ ФСТЭК № 159 | Изменения приказа № 239 для значимых объектов КИИ; раздел ИПО (ИПО.0–ИПО.4) не менялся[L79] | глава 3 |
| 11.12.2024 | 421-ФЗ | Ст. 272.1 УК — незаконные использование, передача, сбор и хранение ПДн; ч. 3, в том числе служебное положение, — до 6 лет[L53] | глава 5 |
2025
| Дата | Акт | Что меняется для программы | Где в книге |
|---|---|---|---|
| 01.01.2025 | ПП № 1875, поз. 146 | Запрет иностранного ПО, включая SaaS, в закупках по 44-ФЗ и 223-ФЗ; происхождение подтверждает запись в реестре ПО[L94] | глава 13 |
| 01.01.2025 | Указ № 166 | Органам власти и заказчикам по 223-ФЗ запрещено иностранное ПО на значимых объектах КИИ[L90] | глава 13 |
| 01.03.2025 | 31-ФЗ | Самозапрет на кредиты в кредитной истории[L107] | приложение E |
| 29.03.2025 | Положение Банка России № 851-П | Уровни защиты банков; оценка соответствия раз в 2 года; сведения об инциденте — в Банк России за 3 ч[L97] | глава 6 |
| 03.05.2025 | Положение № 850-П | Операционная надёжность банков: внутренний нарушитель, в том числе работники ИТ-поставщиков; заменило 787-П[L102] | глава 13 |
| 23.05.2025 | 104-ФЗ | Новые штрафы по ст. 13.12 КоАП (ч. 6 — юрлицам 50–100 тыс. ₽); срок давности — 1 год[L44][L39] | глава 5 |
| 30.05.2025 | 420-ФЗ | Ч. 10–18 ст. 13.11 КоАП, включая оборотные штрафы; смягчение по ч. 3.4-2 ст. 4.1; нет скидки 50% за быструю оплату[L35][L36][L41] | глава 5 |
| 01.06.2025 | 41-ФЗ | Запрет иностранных мессенджеров для информирования граждан: госорганы, госкомпании, банки, НФО, НПС, операторы связи[L105] | глава 7 |
| 01.07.2025 | 23-ФЗ | Прямой запрет записывать и хранить ПДн граждан РФ в зарубежных базах данных (ч. 5 ст. 18 152-ФЗ)[L13] | глава 13 |
| 05.07.2025 (расчётно) | 175-ФЗ, 176-ФЗ | Ст. 183 УК ужесточена; ст. 187 ч. 3–6 — ответственность «дропов»[L58][L59] | глава 7 |
| 09.07.2025 (дата документа) | Кодекс этики ИИ Банка России | Маркировка контента генеративных моделей; противодействие утечкам при использовании таких моделей работниками[L112] | глава 11 |
| 01.09.2025 | 156-ФЗ | Согласие на обработку ПДн — отдельным документом[L4] | глава 4 |
| 01.09.2025 | 144-ФЗ | Ч. 3 ст. 135 ТК: снижение премии в связи с взысканием — только за период взыскания и не более 20% месячной зарплаты[L67] | глава 5 |
| 01.09.2025 | 58-ФЗ | 187-ФЗ: ПО из реестра на значимых объектах КИИ; информирование ГосСОПКА госорганами и госкомпаниями[L75] | приложение E |
| 01.09.2025 | 281-ФЗ | Ст. 13.29.1 и 13.29.2 КоАП: передача абонентского номера и данных для входа[L51] | глава 7 |
| 01.09.2025 | 41-ФЗ (часть), 9-ФЗ | Согласие на массовые вызовы, маркировка звонков юрлиц; «период охлаждения» по кредитам[L113][L107] | глава 9 |
| 01.09.2025 | Приказ РКН № 140 | Требования и методы обезличивания вместо приказа № 996[L27] | глава 11 |
| 01.10.2025 | Указание № 6906-У (716-П) | П. 7.7 716-П: осведомлённость, обучение, навыки работников, рассмотрение их обращений о нарушениях ИБ[L101] | глава 12 |
| 11.11.2025 (дата документа) | Методика Кзи ФСТЭК | Показателей осведомлённости нет; если на учениях доступ получен через учётную запись пользователя, группа «Защита пользователей» обнуляется[L84] | глава 2 |
2026
| Дата | Акт | Что меняется для программы | Где в книге |
|---|---|---|---|
| 01.01.2026 | 508-ФЗ | Дела по ст. 13.11 КоАП против юрлиц — снова в судах общей юрисдикции; с 30.05 по 31.12.2025 их рассматривали арбитражные суды[L42][L161] | глава 5 |
| 01.01.2026 | Приказ Банка России № ОД-2506 | Признаки переводов без согласия клиента[L104] | глава 9 |
| 21.01.2026 | Постановление ВС РФ № 5-АД25-119-К2 | Оператор отвечает за утечку и через подрядчика, если не доказал принятие мер, включая внутренний контроль. Единоличное постановление судьи по утечке 2023 года, до 420-ФЗ: убедительная позиция, не разъяснение Пленума[L124] | глава 13 |
| 30.01.2026 | Приказы ФСБ № 547, 548 | НКЦКИ: 3 ч — значимый объект, 24 ч — прочие; тренировка по плану реагирования не реже раза в год; взаимодействие с ГосСОПКА[L85][L86] | глава 6 |
| 01.03.2026 | Приказ ФСТЭК № 117 | Имитационные рассылки (п. 56 «в»), оценка знаний (п. 57), контроль защищённости с тренировками (пп. 66–67), ИИ (пп. 60–61)[L80] | глава 9 |
| 01.03.2026 | 41-ФЗ | Начинает работу ГИС противодействия правонарушениям с использованием ИКТ («Антифрод»)[L105] | приложение E |
| 12.04.2026 (дата документа) | Методический документ ФСТЭК | Разд. 3.15: учёт систематически неуспевающих и доклад руководителю; разд. 3.10: ежегодная оценка знаний администраторов[L82] | глава 10 |
| 20.04.2026 (расчётно) | 76-ФЗ, 77-ФЗ | Новая редакция ст. 274.1 УК и примечание: освобождение только по ч. 3; новая ст. 13.12.2 КоАП[L57][L46] | глава 6 |
| 16.06.2026 (дата документа) | Рекомендации Банка России № 3-МР | ИБ при разработке и применении ИИ на финансовом рынке[L110] | глава 11 |
| 26.06.2026 | 210-ФЗ (опубликован) | Антифрод-2: поэтапно с 01.09.2026 до 01.01.2028[L108] | приложение E |
| 26.07.2026 | 265-ФЗ | Трансграничная передача: «адекватной» страну делает только перечень Роскомнадзора, участие в Конвенции 108 не даёт упрощённого режима[L8] | глава 13 |
| 06.08.2026 (расчётно) | 251-ФЗ | Новые редакции ч. 2 ст. 137 и ч. 2 ст. 138 УК; в ч. 2 ст. 138 (тайна переписки) к служебному положению добавлены корысть и группа лиц[L60][L154] | глава 4 |
| 07.08.2026 (дата документа) | Методика Узи ФСТЭК | «Обучение» — вид требования с весом 0,1; балл 1 — утверждённая программа по категориям работников с контролем знаний и умений[L83] | глава 2 |
| 01.09.2026 | 243-ФЗ | Рамочный закон об ИИ; ключевые статьи — с 01.03.2027[L115] | глава 11 |
| 01.09.2026 | Приказ ФСТЭК № 137 | Изменения приказа № 117: Пзи заменён на Узи; требования к подрядчикам (п. 58)[L81] | глава 13 |
| 01.09.2026 | Приказ ФСБ № 297 | Инциденты в ГИС — в НКЦКИ за 24 ч[L87] | глава 6 |
| 01.09.2026 | Приказ Минздрава № 209н | Электронные медицинские документы и УКЭП врача[L123] | приложение E |
| 01.10.2026 | Указание № 7220-У | Изменения 821-П для субъектов НПС[L99] | приложение E |
| 03.11.2026 | 294-ФЗ | Меняется ч. 2 ст. 4.1.1 КоАП о замене штрафа предупреждением. По аннотации закона речь о миграционных составах, ст. 13.11, вероятно, не затронута; текст изменений мы не сверяли[L37] | глава 5 |
2027 и дальше
Акты приняты, даты вступления известны. План года с этими датами — в главе 15.
| Дата | Акт | Что меняется для программы | Где в книге |
|---|---|---|---|
| 01.01.2027 | Указание № 7219-У; положение № 851-П | Страховщики, НПФ, регистраторы — стандартный уровень защиты, МФО — минимальный; филиалы иностранных банков — стандартный[L98][L97] | приложение E |
| 01.03.2027 | Приказ ФСТЭК № 220 | Значимые КИИ: Кзи раз в 6 месяцев, Узи раз в 3 года; Узи подрядчиков — до доступа и раз в 3 года[L78] | глава 15 |
| 01.03.2027 | Новый п. 32 приказа № 117 | Оператор ГИС считает только Кзи раз в 6 месяцев; Узи — подрядчики, до доступа и раз в 2 года. Собственная обязанность оператора считать показатель зрелости — до 28.02.2027[L81][L80] | глава 15 |
| 01.03.2027 | 243-ФЗ, ст. 5, 6, 8–10 | Случаи «только суверенных или национальных моделей»; право Правительства вводить отраслевые требования по рискам больших моделей, которые могут обязать и пользователей; провайдер сообщает, кому принадлежат права на результаты[L115] | глава 11 |
| 01.03.2027 | 210-ФЗ | 6-часовая пауза, отказ при признаках ВПО, возмещение банками и операторами связи; маркировка и самозапрет вызовов с иностранной нумерацией[L108] | глава 9 |
| 01.03.2027 | Профстандарт, приказ № 352н | Трудовая функция «организация формирования и развития навыков работников организации» в сфере ИБ[L91] | глава 14 |
| 01.06.2027 | ПП № 1236 | Прикладное ПО в реестре — совместимость с двумя доверенными ОС[L95] | глава 13 |
| 01.09.2027 | 210-ФЗ | Не более 20 карт на физлицо[L108] | приложение E |
| 01.01.2028 | Указание № 7219-У; проект взамен 779-П | Все МФО — на уровни защиты по 757-П; для МФО — требования операционной надёжности (по проекту)[L98][L159] | приложение E |
| 01.03.2029 | Приказы РКН № 178, 179 | Истекает срок действия требований к оценке вреда и к подтверждению уничтожения ПДн; нужна замена или продление[L20][L21] | глава 15 |
| 01.01.2030 | ПП № 1912 | Срок перехода субъектов КИИ на доверенные программно-аппаратные комплексы[L158] | глава 13 |
| 01.09.2032 | 243-ФЗ | Конец переходного периода для ИИ-систем с обработкой в России[L115] | глава 11 |
Что пока не принято
Проекты и ожидаемые акты, за которыми стоит следить. Строить на них программу рано: текст может измениться.
| Акт | Что | Статус на 26.09.2026 |
|---|---|---|
| Проект положения взамен 779-П | Операционная надёжность НФО, в том числе внутренний нарушитель | Обсуждение до 09.10.2026; сроки уточняйте на сайте Банка России[L159] |
| Перечень «адекватных» стран после 265-ФЗ | Куда можно передавать ПДн сразу после уведомления | Не опубликован; действует приказ РКН № 128[L9] |
| Новые редакции ГОСТ Р 57580.1, 57580.2 и ГОСТ Р 57580.5 | Меры защиты финансовых организаций | Голосование в ТК 122 прошло, утверждение не подтверждено[L96] |
| Законопроект № 1288702-8 | Отягчающее обстоятельство «с использованием дипфейков» (ст. 63 УК) | Внесён 14.07.2026, на рассмотрении[L119] |
| Законопроекты № 718538-8 и 718834-8 | Подмена личности в УК; охрана голоса в ГК | Внесены 16.09.2024, на рассмотрении[L120] |
Глоссарий
Шестнадцать сокращений и терминов, которые книга использует без расшифровки.
| Термин | Что значит | Норма |
|---|---|---|
| Оператор | Тот, кто определяет цели обработки ПДн и отвечает за неё: принимает меры по ст. 18.1 152-ФЗ и отвечает перед человеком, в том числе за обработчика. Работодатель — оператор ПДн своих работников | ст. 18.1, ч. 5 ст. 6 152-ФЗ[L14][L2] |
| Обработчик | Лицо, которое обрабатывает ПДн по поручению оператора. Согласие субъектов само не собирает. Облачная платформа учебных атак работает как обработчик, если оператор поручил ей обработку | ч. 3–4 ст. 6 152-ФЗ[L2] |
| Поручение обработки | Договор или иной акт, которым оператор поручает обработку. Обязательно содержит перечень ПДн и действий, цели, конфиденциальность, соблюдение ч. 5 ст. 18, ст. 18.1 и 19, документы по запросу и уведомление об инцидентах | ч. 3 ст. 6 152-ФЗ[L2] |
| ИСПДн | Информационная система персональных данных. Для неё определяют уровень защищённости и не реже раза в 3 года контролируют выполнение требований | ПП № 1119[L25] |
| УЗ | Уровень защищённости ПДн в ИСПДн, от него зависит набор мер защиты. В методическом документе ФСТЭК «УЗ» — ещё и обозначение раздела 3.15 о мерах по знаниям работников | ПП № 1119; методический документ ФСТЭК от 12.04.2026[L25][L82] |
| КИИ | Критическая информационная инфраструктура: объекты организаций из сфер, перечисленных в 187-ФЗ. Субъект КИИ сообщает об инцидентах в НКЦКИ; объекты категорируют по перечню типовых отраслевых объектов | ст. 9 187-ФЗ; ПП № 127[L75][L76] |
| Значимый объект КИИ | Объект КИИ, которому по итогам категорирования присвоена категория значимости. К нему применяются приказы ФСТЭК № 235 и 239, а сообщение об инциденте нужно отправить за 3 часа | ПП № 127; приказы ФСТЭК № 235, 239; приказ ФСБ № 547[L76][L77][L79][L85] |
| ГосСОПКА | Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак. Через неё субъекты КИИ, операторы ГИС и подключённые операторы ПДн сообщают об инцидентах и получают сведения об угрозах | 187-ФЗ; приказы ФСБ № 77, 297, 548[L75][L24][L87][L86] |
| НКЦКИ | Национальный координационный центр по компьютерным инцидентам. Принимает сообщения об инцидентах: 3 часа — значимый объект КИИ, 24 часа — прочие объекты и ГИС | приказы ФСБ № 547, 297[L85][L87] |
| Кзи | Показатель состояния технической защиты информации по методике ФСТЭК от 11.11.2025. Считается раз в 6 месяцев; показателей осведомлённости в нём нет | методика Кзи; п. 32 приказа № 117; приказ № 220[L84][L80][L78] |
| Узи | Показатель уровня зрелости по методике ФСТЭК от 07.08.2026. Включает вид требования «Обучение» с весом 0,1. До 01.09.2026 в приказе № 117 назывался «Пзи» | Методика Узи; приказ № 137[L83][L81] |
| ЛНА | Локальный нормативный акт работодателя. С ним знакомят под роспись, при приёме — до подписания трудового договора | ст. 8, 22, 68 ТК[L61] |
| ЭДО | Кадровый электронный документооборот. Отчёт платформы заменяет подпись об ознакомлении, только если система указана в ЛНА об ЭДО, работник дал письменное согласие (без него переводят только принятых после 31.12.2021 без трудового стажа) и заключено соглашение о ПЭП | ст. 22.1–22.3 ТК[L62] |
| ПЭП | Простая электронная подпись. В кадровом ЭДО используется по соглашению с работником | ч. 5 ст. 22.3 ТК[L62] |
| УКЭП | Усиленная квалифицированная электронная подпись. О компрометации ключа владелец уведомляет удостоверяющий центр не позднее 1 рабочего дня; ею подписывают электронные медицинские документы | ст. 10 63-ФЗ; приказ Минздрава № 209н[L114][L123] |
| Лицензиат ТЗКИ | Организация с лицензией ФСТЭК на техническую защиту конфиденциальной информации. Расходы на ИБ через лицензиатов входят в условие смягчения оборотного штрафа; организации из Указа № 250 привлекают к мероприятиям по ИБ только лицензиатов | ПП № 79; ч. 3.4-2 ст. 4.1 КоАП; п. 1 «в» Указа № 250[L157][L36][L88] |
Источники
Законы, нормативные акты и документы регуляторов
- L1152-ФЗ «О персональных данных». Ст. 5 — принципы обработки: цели, минимизация, сроки хранения27.07.2006, ред. 26.07.2026
Ч. 2, 3, 4, 5, 7: конкретные цели, запрет объединять базы с несовместимыми целями, неизбыточность, хранение не дольше целей.
- L2152-ФЗ «О персональных данных». Ст. 6 — основания обработки и поручение обработки27.07.2006, ч. 3 и 6 в ред. 266-ФЗ с 01.09.2022
Ч. 1 пп. 1, 2, 5, 7 — основания; ч. 3 — поручение «с согласия субъекта, если иное не предусмотрено федеральным законом», обязательное содержание поручения (перечень ПДн и действий, цели, конфиденциальность, ч. 5 ст. 18, ст. 18.1 и 19, документы по запросу, уведомление об инцидентах); ч. 4 — обработчик согласие не собирает; ч. 5 — перед субъектом отвечает оператор; ч. 6 — при иностранном обработчике отвечают оба.
- L3152-ФЗ «О персональных данных». Ст. 9 — согласие на обработку, отзыв, бремя доказыванияч. 1 в ред. 156-ФЗ с 01.09.2025
Согласие конкретное, информированное, однозначное и с 01.09.2025 оформляется отдельно от иных документов; при отзыве обработка может продолжаться при основаниях пп. 2–11 ч. 1 ст. 6 (ч. 2); основание доказывает оператор (ч. 3); реквизиты письменного согласия (ч. 4); получение ПДн не от субъекта (ч. 8).
- L4Федеральный закон № 156-ФЗ. Ст. 5 — согласие на обработку ПДн оформляется отдельно от иных документов24.06.2025, в силу с 01.09.2025
Согласие больше нельзя встроить в трудовой договор или лист ознакомления с ЛНА.
- L5152-ФЗ «О персональных данных». Ст. 10.1 — ПДн, разрешённые для распространенияс 01.03.2021
Ч. 2–3: законность обработки общедоступных без согласия данных доказывает тот, кто их обрабатывает.
- L6152-ФЗ «О персональных данных». Ст. 10 и 11 — специальные категории и биометрияч. 3 ст. 11 с 01.09.2022; ред. 519-ФЗ и 121-ФЗ с 01.09.2025
Биометрия — только с письменного согласия, предоставление не может быть обязательным. Изображение и голос руководителя в дипфейк-учении — ПДн; биометрия, если используются для установления личности.
- L7152-ФЗ «О персональных данных». Ст. 12 — трансграничная передача ПДнред. 266-ФЗ с 01.03.2023; ред. 265-ФЗ с 26.07.2026
Отдельное уведомление РКН до передачи; сведения о мерах получателя; в страны из перечня — сразу после уведомления, в остальные — не ранее 10 рабочих дней; при запрете — уничтожение переданных данных. Касается иностранных облаков и ИИ-API.
- L8Федеральный закон № 265-ФЗ. Изменения ст. 12 152-ФЗ: участие в Конвенции 108 больше не даёт упрощённого режима26.07.2026, ст. 1 — со дня опубликования
«Адекватной» страну делает только перечень РКН; критерий включения — соответствие положениям Конвенции 108.
- L9Роскомнадзор. Приказ № 128 — перечень государств с адекватной защитой прав субъектов ПДн05.08.2022, в силу с 01.03.2023
Действует на 25.09.2026; новый перечень после 265-ФЗ не опубликован. США в перечне нет; ЕС, Великобритания, Китай, Индия, Сингапур, Япония — есть.
- L10152-ФЗ «О персональных данных». Ст. 14 и 20 — права субъекта и сроки ответасроки в ред. 266-ФЗ с 01.09.2022
Ответ работнику о данных платформы — 10 рабочих дней + не более 5; уточнение и уничтожение — 7 рабочих дней; запрос РКН — 10 рабочих дней.
- L11152-ФЗ «О персональных данных». Ст. 16 — решения на основании исключительно автоматизированной обработкиред. 261-ФЗ от 25.07.2011
Решения, затрагивающие права, нельзя принимать только по автоматической обработке; разъяснение порядка, право возразить, ответ за 30 дней.
- L12152-ФЗ «О персональных данных». Ст. 18 — информирование при сборе, данные не от субъекта, локализацияч. 5 в ред. 23-ФЗ с 01.07.2025
Ч. 3 — уведомить субъекта, если ПДн получены не от него (работники подрядчика, OSINT); ч. 5 — запрет записи и хранения ПДн граждан РФ в зарубежных БД при сборе (исключения — пп. 2, 3, 4, 8 ч. 1 ст. 6).
- L13Федеральный закон № 23-ФЗ. Изменения 152-ФЗ: прямой запрет использования зарубежных БД28.02.2025, в силу с 01.07.2025
С 01.07.2025 запрещено записывать и хранить ПДн граждан РФ в зарубежных базах данных при сборе (ч. 5 ст. 18 152-ФЗ).
- L14152-ФЗ «О персональных данных». Ст. 18.1 — меры оператора, в том числе ознакомление и (или) обучение работниковред. 266-ФЗ с 01.09.2022; п. 6 — с 2011 г.
Ч. 1 п. 2 — политика и ЛНА по каждой цели; п. 5 — оценка вреда; п. 6 — ознакомление и (или) обучение только работников, непосредственно обрабатывающих ПДн; форма и частота не заданы. Ч. 4 — документы по запросу РКН.
- L15152-ФЗ «О персональных данных». Ст. 19 — меры по обеспечению безопасности ПДн; взаимодействие с ГосСОПКАч. 2 п. 3.1 в ред. 233-ФЗ с 08.08.2024
Правовые, организационные, технические меры; с 08.08.2024 уничтожение ПДн — СЗИ с функцией уничтожения, прошедшими оценку соответствия; ч. 12 — информирование ГосСОПКА.
- L16152-ФЗ «О персональных данных». Ст. 21 — устранение нарушений, уведомление РКН об инциденте (24 и 72 часа), уничтожениеч. 3.1 с 01.09.2022
Ч. 3.1: с момента выявления — 24 ч (инцидент, причины, вред, меры, контакт) и 72 ч (результаты расследования, лица, чьи действия стали причиной). Ч. 4 — уничтожение по достижении цели не позднее 30 дней.
- L17152-ФЗ «О персональных данных». Ст. 22 — уведомление РКН об обработке ПДнред. 266-ФЗ с 01.09.2022
Исключение для трудовых отношений утратило силу; изменения — не позднее 15-го числа следующего месяца (ч. 7); сведения о трансграничной передаче и месте нахождения БД (пп. 10, 10.1 ч. 3).
- L18152-ФЗ «О персональных данных». Ст. 22.1 — лицо, ответственное за организацию обработки ПДнред. 261-ФЗ
Ч. 4 п. 2: ответственный доводит до работников законодательство о ПДн, локальные акты и требования к защите ПДн.
- L19152-ФЗ «О персональных данных». Ст. 24 — ответственность; моральный вред субъектудействует
Ч. 2: моральный вред возмещается независимо от имущественного.
- L20Роскомнадзор. Приказ № 178 — требования к оценке вреда субъектам ПДн27.10.2022, с 01.03.2023 до 01.03.2029
Высокая степень вреда — скоринг и прогнозирование поведения на обезличенных данных, поручение обработки иностранному лицу, зарубежные БД; средняя — обработка в дополнительных целях. Действует до 01.03.2029.
- L21Роскомнадзор. Приказ № 179 — требования к подтверждению уничтожения ПДн28.10.2022, с 01.03.2023 до 01.03.2029
Акт и выгрузка из журнала ИСПДн, в том числе у обработчика; хранение 3 года.
- L22Роскомнадзор. Приказ № 180 — формы уведомлений об обработке ПДн28.10.2022
Формы уведомления о намерении обрабатывать ПДн и об изменении сведений.
- L23Роскомнадзор. Приказ № 187 — порядок взаимодействия в рамках реестра учёта инцидентов14.11.2022, с 01.03.2023
Уведомление — на бумаге по адресу РКН или электронным документом через Портал ПДн (ЕСИА, ЭП) (пп. 5–7); первичное и дополнительное уведомление; в дополнительном — ФИО и должность сотрудника, если причиной стали его действия; досылка недостающих сведений — 3 рабочих дня со дня получения запроса (п. 11); если дополнительное уведомление не поступило, РКН направляет требование, ответ — 1 рабочий день со дня его получения (пп. 12–13).
- L24ФСБ России. Приказ № 77 — порядок взаимодействия операторов ПДн с ГосСОПКА13.02.2023, с 01.03.2023
Подключённые к ГосСОПКА — в НКЦКИ за 24 ч; остальные — через сайт РКН (24/72 ч); ответ на запрос НКЦКИ — 24 ч.
- L25Правительство РФ. Постановление № 1119 — требования к защите ПДн в ИСПДн01.11.2012
Уровни защищённости; ИСПДн «сотрудников оператора» — только если в ней исключительно ПДн этих сотрудников (п. 5); контроль не реже раза в 3 года (п. 17).
- L26ФСТЭК России. Приказ № 21 — состав и содержание мер по обеспечению безопасности ПДн в ИСПДн18.02.2013, ред. 14.05.2020
Отдельной меры обучения пользователей нет; ИНЦ.3 — информирование пользователями ответственных лиц об инцидентах (базовый набор для УЗ-2 и УЗ-1). Проект замены от 24.07.2026 не опубликован.
- L27Роскомнадзор. Приказ № 140 — требования к обезличиванию ПДн и методы обезличивания19.06.2025, с 01.09.2025
Заменил приказ № 996 (2013). «Обезличенные» данные для аналитики и ИИ — только при соблюдении этих требований.
- L28Федеральный закон № 233-ФЗ. Изменения 152-ФЗ: уничтожение ПДн СЗИ, прошедшими оценку соответствия; обезличивание08.08.2024; основные нормы — с 01.09.2025
П. 3.1 ч. 2 ст. 19 (уничтожение ПДн СЗИ, прошедшими в установленном порядке оценку соответствия, с функцией уничтожения информации) — со дня опубликования 08.08.2024; ст. 13.1, п. 9.1 ч. 1 ст. 6, ч. 12 ст. 23 — с 01.09.2025.
- L29Роскомнадзор. Разъяснения по обработке ПДн работников, соискателей и лиц в кадровом резервебез даты (до 2018 г.)
Давняя позиция регулятора, документ без даты (издан до 2018 года): при передаче кадрового учёта сторонней организации работодатель получает согласие работников (ч. 3 ст. 6 152-ФЗ). Тезис о согласии в тексте трудового договора устарел: с 01.09.2025 согласие оформляется отдельным документом.
- L30Роскомнадзор. Разъяснения об отнесении фото- и видеоизображения к биометрическим ПДнбез даты
Разъяснения без даты; ссылка ведёт на копию текста, официальная страница на сайте РКН не найдена, поэтому в книге это подано как прочтение, а не как факт. Изображение относится к биометрическим ПДн, только если используется для установления личности. Голос в разъяснениях не рассматривается.
- L31Роскомнадзор. Приказ № 253 — форма проверочного листа по контролю обработки ПДн24.12.2021, ред. 10.01.2023
П. 31 (меры ст. 18.1), п. 49 (ответственный, ст. 22.1), пп. 51, 54 (ПП № 211), п. 59 (ПП № 687), п. 65 (п. 8 ст. 86 ТК) — что инспектор проверяет по обучению и ознакомлению.
- L32Правительство РФ. Постановление № 687 — обработка ПДн без средств автоматизации15.09.2008, ред. ПП № 12 от 18.01.2025
П. 6 Положения: лица, обрабатывающие ПДн на бумаге (в том числе по договору), информируются о факте, категориях и правилах обработки.
- L33Правительство РФ. Постановление № 211 — меры для госорганов-операторов ПДн21.03.2012, ред. 15.04.2019
Пп. «е» — ознакомление и (или) обучение служащих; пп. «б» — типовое обязательство служащего.
- L34КоАП РФ. Ст. 13.11 — нарушение законодательства в области ПДн, ч. 1–18 и примечанияред. 420-ФЗ, ч. 10–18 с 30.05.2025; ред. КоАП от 26.07.2026
Юрлица: ч. 1 — 150–300 тыс. ₽; ч. 2 — 300–700 тыс. ₽; ч. 3 — 30–60 тыс. ₽; ч. 4 — 40–80 тыс. ₽; ч. 8 — 1–6 млн ₽; ч. 10 — 100–300 тыс. ₽; ч. 11 — 1–3 млн ₽; ч. 12 — 3–5 млн ₽; ч. 13 — 5–10 млн ₽; ч. 14 — 10–15 млн ₽; ч. 16 — 10–15 млн ₽; ч. 17 — 15–20 млн ₽; ч. 15/18 — 1–3% выручки (20/25–500 млн ₽). Должностные лица по ч. 10–18 — только госорганов, МСУ и НКО (прим. 2); по ч. 1 — 50–100 тыс. ₽, ч. 2 — 100–300 тыс. ₽, ч. 8 — 100–200 тыс. ₽. Прим. 2–3: в ч. 10–18 должностное лицо — только лицо госоргана, органа МСУ или НКО; юрлицо — оператор, не являющийся госорганом, органом МСУ или НКО. Значит, госорганы, госучреждения и иные НКО (включая госкорпорации) не получают штраф юрлица по ч. 10–18, а их должностные лица штрафуются: ч. 10 — 30–50 тыс.; ч. 11 — 400–800 тыс.; ч. 12 — 200–400 тыс.; ч. 13 — 300–500 тыс.; ч. 14 — 400–600 тыс.; ч. 15 — 0,8–1,2 млн; ч. 16 — 1–1,3 млн; ч. 17 — 1,3–1,5 млн; ч. 18 — 1,5–2 млн ₽. ГУП — коммерческие организации, для них действуют штрафы юрлиц, включая оборотные.
- L35Федеральный закон № 420-ФЗ. Оборотные и повышенные штрафы за утечки ПДн; ч. 3.4-2 ст. 4.1 КоАП30.11.2024, в силу с 30.05.2025
Ввёл ч. 10–18 ст. 13.11, смягчение оборотного штрафа, исключил ст. 13.11 из скидки 50%.
- L36КоАП РФ. Ст. 4.1 ч. 3.4-2 — обязательное смягчение оборотного штрафас 30.05.2025
Штраф по ч. 15 и 18 ст. 13.11 «назначается» в размере 1/10 минимума, но 15–50 млн ₽, если одновременно: три года расходы на ИБ через лицензиатов ФСТЭК (ТЗКИ) или ФСБ не менее 0,1% выручки; соответствие подтверждено документально в течение 12 месяцев до выявления; нет отягчающих обстоятельств по прим. 5. Лицензии — пп. 1 и 5 ч. 1 ст. 12 99-ФЗ.
- L37КоАП РФ. Ст. 4.1.1 — замена штрафа предупреждениемдействует; изменение ч. 2 по 294-ФЗ с 03.11.2026
Предупреждение за впервые совершённое нарушение при отсутствии вреда; ст. 13.11 не входит в перечень исключений.
- L38КоАП РФ. Ст. 4.1.2 — штрафы для малых и микропредприятийч. 1 в ред. 120-ФЗ от 02.05.2026
По ч. 4 ст. 4.1.2 льгота не применяется к составам, по которым ИП отвечают как юрлица; для ст. 13.11 — ч. 1.1 и 8–18.
- L39КоАП РФ. Ст. 4.5 — срок давностиред. 104-ФЗ и 77-ФЗ
1 год — ПДн (ст. 13.11), защита информации (ст. 13.12, с 23.05.2025), КИИ (ст. 13.12.1, 13.12.2, 19.7.15).
- L40КоАП РФ. Ст. 4.6 — срок, в течение которого лицо считается подвергнутым наказаниюдействует
До истечения года после исполнения постановления — окно «повторности» для ч. 15 и 18 ст. 13.11.
- L41КоАП РФ. Ст. 32.2 ч. 1.3-3 — оплата штрафа в половинном размереред. 420-ФЗ и 508-ФЗ
Для штрафов по ст. 13.11 скидки 50% нет.
- L42КоАП РФ; Федеральный закон № 508-ФЗ. Ст. 23.1 — подведомственность дел по ст. 13.11 судам общей юрисдикции508-ФЗ от 28.12.2025, с 01.01.2026
С 30.05 по 31.12.2025 — арбитражные суды; с 01.01.2026 — мировые, после административного расследования — районные суды.
- L43КоАП РФ. Ст. 2.1 ч. 2–5 и ст. 2.4 — вина юрлица, освобождение, должностное лицоч. 4–5 ст. 2.1 — 70-ФЗ от 26.03.2022
Юрлицо виновно, если не приняло всех зависящих от него мер; освобождается, если за то же нарушение наказан работник, а юрлицо приняло все меры (ч. 4 ст. 2.1). Ст. 2.4: работники с организационно-распорядительными функциями — должностные лица.
- L44КоАП РФ; Федеральный закон № 104-ФЗ. Ст. 13.12 — нарушение правил защиты информацииред. 104-ФЗ, с 23.05.2025
Ч. 6 (нарушение требований о защите информации, в том числе приказов ФСТЭК № 21, 117): граждане 5–10 тыс. ₽, должностные лица 10–50 тыс. ₽, юрлица 50–100 тыс. ₽.
- L45КоАП РФ. Ст. 13.12.1 — нарушение требований к безопасности значимых объектов КИИ141-ФЗ от 26.05.2021
Ч. 1 (в том числе обучение и информирование по приказам № 235 и 239): должностные лица 10–50 тыс. ₽, юрлица 50–100 тыс. ₽. Ч. 2–3 (информирование и обмен об инцидентах): 10–50 и 20–50 тыс. ₽ / 100–500 тыс. ₽.
- L46КоАП РФ; Федеральный закон № 77-ФЗ. Ст. 13.12.2 — нарушение правил эксплуатации объектов КИИ09.04.2026, в силу с 20.04.2026 (расчётно)
Граждане 5–10 тыс. ₽, должностные лица 10–50 тыс. ₽, юрлица 100–500 тыс. ₽. Дела рассматривает орган, уполномоченный в области ГосСОПКА (ФСБ России), — ст. 23.91 КоАП в ред. 77-ФЗ. Дата вступления в силу — расчётная.
- L47КоАП РФ. Ст. 13.14 — разглашение информации с ограниченным доступомсанкции в ред. 206-ФЗ от 11.06.2021
Граждане 5–10 тыс. ₽; должностные лица 40–50 тыс. ₽ или дисквалификация до 3 лет; юрлица 100–200 тыс. ₽. Дело возбуждает прокурор.
- L48КоАП РФ. Ст. 19.5 ч. 1 и ст. 19.7 — неисполнение предписания, непредставление сведенийдействует
Ст. 19.5 ч. 1: должностные лица 1–2 тыс. ₽ или дисквалификация до 3 лет; юрлица 10–20 тыс. ₽.
- L49КоАП РФ. Ст. 19.7.15 — сведения о категорировании и информация в ГосСОПКАч. 1 и 3 в ред. 518-ФЗ от 19.12.2022
Ч. 1: 10–50 / 50–100 тыс. ₽; ч. 2 (непредставление информации в ГосСОПКА): 10–50 / 100–500 тыс. ₽.
- L50КоАП РФ. Ст. 13.11.2 — незаконное использование иностранных мессенджеров277-ФЗ от 24.06.2023
Должностные лица 30–50 тыс. ₽, юрлица 100–700 тыс. ₽. Состав — нарушение ч. 8 ст. 10 149-ФЗ; применимость к запрету по 41-ФЗ практикой не установлена.
- L51КоАП РФ; Федеральный закон № 281-ФЗ. Ст. 13.29.1 и 13.29.2 — передача абонентского номера и данных для входа31.07.2025, с 01.09.2025
13.29.1: гражданам 30–50 тыс. ₽; корпоративная связь без договора или сведений в ЕСИА — юрлицам 100–200 тыс. ₽. 13.29.2 (логины, пароли, коды): граждане 30–50 тыс. ₽, юрлица 100–200 тыс. ₽.
- L52КоАП РФ. Ст. 17.10 — нарушение порядка официального использования госсимволовред. 88-ФЗ от 19.05.2010
Юрлица 100–150 тыс. ₽. Применимость к внутренним учебным письмам практикой не подтверждена.
- L53УК РФ; Федеральный закон № 421-ФЗ. Ст. 272.1 — незаконные использование, передача, сбор, хранение ПДн30.11.2024, с 11.12.2024
Ч. 1 — до 4 лет; ч. 2 — до 5; ч. 3 (в том числе п. «г» — служебное положение) — до 6; ч. 4 (трансграничная передача) — до 8; ч. 5 — до 10.
- L54УК РФ. Ст. 272 — неправомерный доступ к компьютерной информациич. 1 в ред. 421-ФЗ
Ч. 1 — до 2 лет (при последствиях); ч. 4 — до 7 лет.
- L55Пленум Верховного Суда РФ. Постановление № 37 о преступлениях в сфере компьютерной информации; ст. 273 УК15.12.2022
П. 11 абз. 4: нет состава ст. 273, если программа используется на своих устройствах или с согласия собственника, без цели неправомерного доступа и без несанкционированных последствий (образовательные цели, тестирование защиты). П. 12: правила по ст. 274 должны быть доведены до лица. П. 4: «копирование» включает e-mail, фото, распечатку.
- L56УК РФ. Ст. 274 — нарушение правил эксплуатации средств хранения и обработки информациибез изменений в 2024–2026
Штраф до 500 тыс. ₽ или до 2 лет; тяжкие последствия — до 5 лет. Ответственность работника возможна только при надлежащем ознакомлении с правилами.
- L57УК РФ; Федеральный закон № 76-ФЗ. Ст. 274.1 — неправомерное воздействие на КИИ, новая редакция ч. 2–3 и примечание09.04.2026, с 20.04.2026 (расчётно)
Ч. 3 — принудительные работы или лишение свободы до 6 лет; ч. 4 (группа, служебное положение) — 3–8 лет; ч. 5 — 5–10 лет. Примечание (76-ФЗ): освобождает только по ч. 3 и только при двух условиях — активное содействие раскрытию и (или) расследованию (в том числе сохранение следов) и отсутствие иного состава. На ч. 4, ст. 13.12.2 КоАП и дисциплинарную ответственность не распространяется. В законе нет статьи о вступлении в силу: 20.04.2026 — расчёт по общему правилу (10 дней после опубликования 09.04.2026).
- L58УК РФ; Федеральный закон № 175-ФЗ. Ст. 183 — незаконные получение и разглашение коммерческой, налоговой, банковской тайны24.06.2025, с 05.07.2025 (расчётно)
Ч. 2 — до 4 лет; ч. 3 — 2–5 лет со штрафом до 5 млн ₽ (штраф как основное наказание исключён); ч. 4 — 3–7 лет.
- L59УК РФ; Федеральный закон № 176-ФЗ. Ст. 187 ч. 3–6 — ответственность «дропов»24.06.2025, с 05.07.2025 (расчётно)
Ч. 3–4 — штраф 100–300 тыс. ₽ или до 3 лет; ч. 5–6 — до 6 лет; примечание 4 — клиент, впервые совершивший преступление по ч. 3 или 4, освобождается, если активно способствовал раскрытию и (или) расследованию и добровольно сообщил о лицах, совершивших другие преступления с его электронным средством платежа. Дата вступления в силу — расчётная.
- L60УК РФ; Федеральный закон № 251-ФЗ. Ст. 137 — нарушение неприкосновенности частной жизни, ч. 2 в новой редакции26.07.2026, с 06.08.2026 (расчётно)
Для умышленной утечки сведений о здоровье; при компьютерной информации с ПДн применяется ст. 272.1.
- L61Трудовой кодекс РФ. Ст. 8 ч. 4, ст. 22, ст. 68 ч. 3, ст. 372 — ЛНА и ознакомление под росписьред. 25.05.2026
Ознакомление с ЛНА под роспись; при приёме — до подписания договора; ЛНА, ухудшающие положение или принятые без учёта мнения профсоюза, где требуется, не применяются.
- L62Трудовой кодекс РФ. Ст. 22.1–22.3 — электронный документооборот в сфере трудовых отношений377-ФЗ от 22.11.2021
Отчёт LMS или платформы заменяет подпись об ознакомлении, только если система указана в ЛНА о ЭДО, есть письменное согласие работника (кроме принятых после 31.12.2021 без стажа) и соглашение о ПЭП (ч. 5 ст. 22.3).
- L63Трудовой кодекс РФ. Ст. 21 — основные обязанности работникадействует
Работник обязан незамедлительно сообщать работодателю о ситуации, которая угрожает сохранности имущества работодателя.
- L64Трудовой кодекс РФ. Ст. 86–88 — обработка и передача ПДн работникап. 1 ст. 86 в ред. 185-ФЗ от 02.07.2013
Ст. 86: п. 1 — цели (законы, образование, контроль качества работы, сохранность имущества); п. 3 — данные у третьих лиц только с письменного согласия; п. 6 — запрет решений только по автоматизированной обработке; п. 8 — ознакомление под роспись. Ст. 88 — передача ПДн третьей стороне и внутри организации.
- L65Трудовой кодекс РФ. Ст. 192–193 — дисциплинарные взыскания и порядок их применениядействует
Только замечание, выговор, увольнение; штрафы не допускаются; объяснение за 2 рабочих дня; сроки 1 и 6 месяцев; соразмерность.
- L66Трудовой кодекс РФ. Ст. 81 ч. 1 пп. 5, 6 «в», 9, 10 — расторжение договора по инициативе работодателядействует
Разглашение охраняемой тайны, в том числе ПДн другого работника; неоднократное неисполнение обязанностей; необоснованное решение и грубое нарушение руководителем или его заместителем (в том числе заместителем по ИБ по Указу № 250).
- L67Трудовой кодекс РФ; Федеральный закон № 144-ФЗ. Ст. 135 ч. 3 — системы премирования; лимит снижения премии в связи с дисциплинарным взысканием07.06.2025, с 01.09.2025
Системы премирования в коллективном договоре или ЛНА определяют основания и условия премий «с учётом качества, эффективности и продолжительности работы, наличия или отсутствия ... дисциплинарного взыскания и других показателей». Если в ЛНА (с учётом мнения профсоюза) предусмотрено снижение премии в связи с взысканием — только за период взыскания и не более 20% месячной зарплаты.
- L68Трудовой кодекс РФ. Ст. 238–243, 248, 250 — материальная ответственность работникадействует
Прямой действительный ущерб в пределах среднего месячного заработка; полная — в случаях ст. 243 (в том числе для заместителей руководителя по договору); удержание до среднего заработка — в течение месяца.
- L69Пленум Верховного Суда РФ. Постановление № 2 о применении ТК РФ, пп. 35, 43, 5317.03.2004, ред. 09.12.2025
П. 43: при увольнении за разглашение работодатель доказывает, что работник обязывался не разглашать сведения. П. 53: соразмерность взыскания. П. 35 «в»: отказ от обязательного обучения, являющегося условием допуска.
- L70Федеральный закон № 98-ФЗ «О коммерческой тайне». Ст. 10, 11, 14 — режим КТ, обязанности работодателя и работника, ответственностьред. 08.08.2024
Пять мер режима (ст. 10); ознакомление под расписку (ст. 11 ч. 1); убытки не взыскиваются, если разглашение произошло из-за несоблюдения режима работодателем или действий третьих лиц (ч. 5 ст. 11); дисциплинарная ответственность за неосторожное разглашение (ст. 14 ч. 2).
- L71Гражданский кодекс РФ. Ст. 152.1 и 152.2 — охрана изображения и частной жизниред. 142-ФЗ, с 01.10.2013
Ст. 152.1: изображение — только с согласия; право требовать удаления из интернета. Ст. 152.2 — охрана частной жизни. Отдельной статьи об охране голоса нет.
- L72Гражданский кодекс РФ; Пленум ВС № 25. Ст. 19 — имя гражданина; согласие на использование изображения как сделкаПленум от 23.06.2015
Ст. 19 ГК — имя гражданина и его использование с согласия. Пленум ВС № 25, пп. 46–49 — согласие на использование изображения.
- L73Гражданский кодекс РФ; Федеральный закон № 214-ФЗ. Ст. 1259, 1301, 1484, 1515 — авторское право и товарные знаки; компенсация до 10 млн ₽214-ФЗ от 07.07.2025, с 04.01.2026
Доменное имя прямо названо способом использования знака (пп. 5 п. 2 ст. 1484); логотипы и вёрстка — объекты авторского права (ст. 1259); компенсация 10 тыс.–10 млн ₽.
- L74Координационный центр доменов .RU/.РФ. Правила регистрации доменных имён в доменах .RU и .РФред. 21.04.2026, с 25.05.2026
П. 5.7: регистратор вправе прекратить делегирование фишингового домена, в том числе из-за сходства с чужим оформлением.
- L75Федеральный закон № 187-ФЗ «О безопасности КИИ»; Федеральный закон № 58-ФЗ. Ст. 9 — обязанности субъектов КИИ58-ФЗ от 07.04.2025, с 01.09.2025
Информирование НКЦКИ (финсектор — и ЦБ); ПО из реестра на значимых объектах; ч. 4 — информирование ГосСОПКА госорганами и госкомпаниями (>50%).
- L76Правительство РФ. Постановление № 127 — правила категорирования объектов КИИ; распоряжение № 360-р08.02.2018, ред. ПП № 1762 с 16.11.2025; 360-р от 26.02.2026
Категорирование по перечню типовых отраслевых объектов (14 сфер); пересмотр не реже раза в 5 лет; в комиссию — работники ИБ. Отраслевые особенности утверждены для 7 сфер из 14 на 26.09.2026.
- L77ФСТЭК России. Приказ № 235 — требования к системам безопасности значимых объектов КИИ21.12.2017, ред. 20.04.2023 (приказ № 69)
П. 15 — доведение ОРД и мероприятия по знаниям «не реже одного раза в год»; п. 16 — ознакомление подрядчиков; п. 25 «б», «в» — порядок информирования, обучения и действий при инцидентах; пп. 29–32 — годовой план и отчёт; п. 12 — повышение квалификации ИБ раз в 3 года.
- L78ФСТЭК России. Приказ № 220 — изменения в приказ № 235 (Кзи, Узи, подрядчики)16.07.2026, в силу с 01.03.2027
Пп. 36.1–36.4: Кзи раз в 6 месяцев с отправкой в ФСТЭК за 5 рабочих дней; Узи раз в 3 года; Узи подрядчиков — до доступа и раз в 3 года; информирование руководителя за 3 дня.
- L79ФСТЭК России. Приказ № 239 — требования по обеспечению безопасности значимых объектов КИИ25.12.2017, ред. 28.08.2024
П. 13.7 — информирование, доведение ОРД, обучение с практическими занятиями, контроль осведомлённости; ИПО.0, 1, 2, 4 — все категории, ИПО.3 — только 1-я и 2-я; ДНС.2 — обучение действиям в нештатных ситуациях; п. 12.5 — проверка знаний при опытной эксплуатации.
- L80ФСТЭК России. Приказ № 117 — требования о защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений11.04.2025, в силу с 01.03.2026
Пп. 1–3 — сфера (включая муниципальные ИС и получателей информации из ГИС); п. 14 «д», 26; п. 56 «в» — имитационные рассылки на служебные адреса; п. 57 — оценка знаний не реже раза в 3 года и после инцидента, повторное обучение; п. 20 — 30% профильных кадров; пп. 31–32 — Кзи и зрелость; п. 58 — подрядчики; пп. 60–61 — ИИ.
- L81ФСТЭК России. Приказ № 137 — изменения в приказ № 11708.05.2026, в силу с 01.09.2026; новый п. 32 — с 01.03.2027
Пзи → Узи; п. 58 — требования к подрядчику по Узи; новый п. 32 — Кзи оператора раз в 6 месяцев, Узи подрядчика до доступа и раз в 2 года. Пп. 56–57, 60–61 не менялись.
- L82ФСТЭК России. Методический документ «Состав и содержание мероприятий и мер по защите информации, содержащейся в ИС»12.04.2026 (информационное сообщение № 240/22/2457 от 14.04.2026)
Разд. 3.15 «УЗ»: категории работников, периодическое тестирование, повторное обучение, учёт систематически неуспевающих и доклад руководителю; усиления — имитационные рассылки, тренировки, платформы обучения, внеочередная проверка нарушителей; разд. 3.10 — ежегодная оценка знаний администраторов.
- L83ФСТЭК России. Методика оценки уровня зрелости (Узи)07.08.2026
Направление 16 — «повышение уровня знаний и информированности»; вид требования «Обучение» (j = 6, вес 0,1): 0 — нет; 0,3 — эпизодически; 0,5 — без системы и измерения; 1 — утверждённая программа по категориям работников с контролем знаний и умений. По табл. 3 «Обучение» входит в пороги только с уровня 3 (Di6 ≥ 0,05) и уровня 4 (Di6 = 0,1). Для операторов ИСПДн методика — инструмент «подтверждения» уровня зрелости (п. 4 «д»), обязательна она для них только если это установит НПА. Целевые уровни по п. 11 — «рекомендуется».
- L84ФСТЭК России. Методика оценки показателя состояния технической защиты информации (Кзи)11.11.2025
Показателей осведомлённости нет; если на пентесте или учениях доступ получен через учётную запись пользователя, группа «Защита пользователей» (0,25) обнуляется.
- L85ФСБ России. Приказ № 547 — порядок информирования о компьютерных атаках и инцидентах и реагирования25.12.2025, в силу с 30.01.2026
Значимый объект КИИ — 3 ч; иные объекты и организации по ч. 4 ст. 9 187-ФЗ — 24 ч; план реагирования за 90 дней; тренировки по плану не реже раза в год (п. 10); результаты реагирования — 48/24 ч.
- L86ФСБ России. Приказ № 548 — порядок непрерывного взаимодействия с ГосСОПКА25.12.2025, в силу с 30.01.2026
Порядок непрерывного взаимодействия с ГосСОПКА, в том числе получения от НКЦКИ сведений об угрозах.
- L87ФСБ России; Федеральный закон № 568-ФЗ. Приказ № 297 — взаимодействие операторов ГИС с ГосСОПКА; ч. 7 ст. 16 149-ФЗ06.08.2026, в силу с 01.09.2026
Инциденты в ГИС — в НКЦКИ за 24 ч с момента обнаружения; ответ на запросы — 24 ч; резервные каналы связи. Основание — ч. 7 ст. 16 149-ФЗ в ред. 568-ФЗ.
- L88Президент РФ. Указ № 250 «О дополнительных мерах по обеспечению информационной безопасности РФ»01.05.2022, ред. Указа № 500 от 13.06.2024
Заместитель по ИБ и подразделение ИБ; только лицензиаты ТЗКИ для мероприятий ИБ (п. 1 «в»); персональная ответственность руководителя (п. 2); с 01.01.2025 запрет СЗИ и ИБ-сервисов организаций из недружественных государств (п. 6).
- L89Правительство РФ. Постановление № 1272 — типовые положения о заместителе по ИБ и подразделении ИБ15.07.2022
П. 10 «ж» — формирование и развитие навыков работников; п. 11 «б» — доклад руководству о результатах практических учений; п. 7 «к» подразделения — «организация развития навыков безопасного поведения», включая занятия с руководящим составом.
- L90Президент РФ. Указ № 166 — иностранное ПО на значимых объектах КИИ30.03.2022, ред. Указа № 214 от 07.04.2025
С 01.01.2025 органам власти и заказчикам по 223-ФЗ запрещено иностранное ПО на значимых объектах КИИ.
- L91Минтруд России. Приказ № 352н — профстандарт «Специалист по обеспечению безопасности значимых объектов КИИ»07.08.2026, с 01.03.2027 до 01.03.2033
ТФ F/03.8: «организация формирования и развития навыков работников организации» в сфере ИБ.
- L92ФАПСИ. Приказ № 152 — Инструкция по безопасности информации с использованием СКЗИ13.06.2001
П. 21: пользователи СКЗИ допускаются только после обучения; заключение комиссии по итогам зачётов.
- L93ФСТЭК России. Приказ № 31 — требования к защите информации в АСУ ТП14.03.2014, ред. 15.03.2021
П. 16.3 и меры ИПО: практические занятия на макетах или в тестовой зоне; ИПО.3 — классы 2 и 1.
- L94Правительство РФ. Постановление № 1875 — национальный режим в закупках, поз. 146 (ПО)23.12.2024, с 01.01.2025; ред. 01.09.2026
Запрет иностранного ПО, включая облачные услуги (SaaS), по 44-ФЗ и 223-ФЗ; подтверждение — запись в реестре российского (или евразийского) ПО; преимущество доверенного ПО (ред. ПП № 1937).
- L95Правительство РФ. Постановление № 1236 — правила реестра российского ПО16.11.2015, ред. 13.08.2026
Условия включения (правообладатель, выручка, поддержка, код в РФ); подп. «м» — совместимость с двумя доверенными ОС поэтапно (прикладное ПО — с 01.06.2027).
- L96Росстандарт. ГОСТ Р 57580.1-2017 — базовый состав мер защиты информации финансовых организаций08.08.2017, введён 01.01.2018
РЗИ.15 (обучение ответственных), РЗИ.16 (осведомлённость), КЗИ.7 (проверка знаний), КЗИ.8 (свидетельства), РИ.4 (правила приёма сообщений от работников и клиентов) — «О» на всех трёх уровнях; РИ.2 (табл. 37) на минимальном уровне — организационная мера «О», на стандартном и усиленном — техническая «Т». Ссылка ведёт на копию официального издания. Новая редакция стандарта на 26.09.2026 не утверждена.
- L97Банк России. Положение № 851-П — требования к защите информации для кредитных организаций30.01.2025, в силу с 29.03.2025
Уровни защиты; оценка соответствия раз в 2 года, уровень не ниже 4-го; филиалы иностранных банков — стандартный уровень с 01.01.2027; рекомендации клиентам (п. 7); сервис для пострадавших с 01.10.2025 (п. 10); сведения об инциденте в Банк России за 3 ч, о результатах его расследования — в течение 30 дней со дня направления сведений о выявлении (прил. 2). Ссылка — текст в КонсультантПлюс.
- L98Банк России. Положение № 757-П (НФО); Указание № 7219-У757-П от 20.04.2021; 7219-У от 28.10.2025, с 01.01.2027
Внешняя оценка соответствия: усиленный уровень — ежегодно, стандартный — раз в 3 года. С 01.01.2027 (7219-У) страховщики, НПФ, регистраторы — стандартный уровень, МФО — минимальный; все МФО — с 01.01.2028.
- L99Банк России. Положение № 821-П (защита информации при переводах); Указание № 7220-У821-П от 17.08.2023, с 01.04.2024; 7220-У — с 01.10.2026
Уровни ГОСТ Р 57580.1 для банковских платёжных агентов, агрегаторов, операторов услуг платёжной инфраструктуры; оценка соответствия раз в 2 года. Изменения по 7220-У — с 01.10.2026. Ссылка — текст в КонсультантПлюс (зарегистрировано в Минюсте 06.12.2023 № 76286).
- L100Банк России. Положение № 802-П — защита информации в платёжной системе Банка России25.07.2022
Участники ССНП и СБП — стандартный уровень; оценка раз в 2 года.
- L101Банк России. Положение № 716-П — система управления операционным риском, гл. 708.04.2020; п. 7.7 в ред. 6906-У с 01.10.2025
П. 7.7: повышение осведомлённости, обучение и развитие навыков работников; рассмотрение обращений работников о нарушениях ИБ; п. 7.9 — контроль и информирование работников; п. 7.11 — ежегодная независимая оценка.
- L102Банк России. Положение № 850-П — операционная надёжность кредитных организаций13.01.2025, в силу с 03.05.2025
Внутренний нарушитель — в том числе работники поставщиков ИТ-услуг; зависимость от ключевых работников; удалённая работа. Заменило 787-П. Ссылка — текст в КонсультантПлюс (зарегистрировано в Минюсте 15.04.2025 № 81853).
- L103Федеральный закон № 161-ФЗ «О национальной платёжной системе». Ст. 8 ч. 3.1–3.15, ст. 9, ст. 27 — антифрод-процедуры и возмещениеред. 04.08.2026; ч. 3.1–3.15 с 25.07.2024
Специальное антифрод-возмещение по ч. 3.13 ст. 8 — только клиентам-физлицам. Юрлицо может требовать возмещения по ч. 13 ст. 9 (банк не проинформировал об операции по ч. 4 ст. 9 — возмещает любому клиенту за 30 дней), по ч. 12 ст. 9 (операции после уведомления клиента) и по договору; ч. 11.1 ст. 9 — приостановление зачисления у получателя по уведомлению клиента-юрлица.
- L104Банк России. Приказ № ОД-2506 — признаки переводов без добровольного согласия клиента05.11.2025, с 01.01.2026
Признаки: нетипичные звонки и SMS перед переводом, смена номера или SIM-карты, вредоносное ПО, удалённый доступ.
- L105Федеральный закон № 41-ФЗ. О ГИС противодействия правонарушениям с использованием ИКТ (антифрод-1)01.04.2025; основные нормы с 01.06.2025; ГИС — с 01.03.2026
Ст. 15 ч. 1 — запрет иностранных мессенджеров для информирования граждан РФ госорганами, госкомпаниями, банками, НФО, НПС, операторами связи; ч. 17 ст. 30 Закона о банках — для работников банков.
- L106Федеральный закон № 149-ФЗ «Об информации…». Ст. 10 ч. 2–3, 8–10 — распространение информации; иностранные мессенджерыч. 8 — 584-ФЗ от 29.12.2022
Ч. 8 — запрет передачи ПДн и платёжных сведений через иностранные мессенджеры для перечисленных организаций; ч. 2 — сведения о распространителе.
- L107Федеральный закон № 353-ФЗ «О потребительском кредите»; 9-ФЗ; 31-ФЗ. Ст. 7 ч. 9.1–9.5 — «период охлаждения»; самозапрет на кредиты9-ФЗ — с 01.09.2025; 31-ФЗ — с 01.03.2025
Выдача кредита через 4 ч (50–200 тыс. ₽) или 48 ч (свыше 200 тыс. ₽) — с 01.09.2025 (9-ФЗ); самозапрет в кредитной истории — с 01.03.2025 (31-ФЗ).
- L108Федеральный закон № 210-ФЗ. Изменения в закон «О связи», 161-ФЗ, 41-ФЗ, 63-ФЗ (антифрод-2)26.06.2026; поэтапно 01.09.2026, 01.03.2027, 01.09.2027, 01.01.2028
С 01.03.2027: 6-часовая пауза, отказ при признаках ВПО, возмещение банками и операторами связи, «красная кнопка» на Госуслугах, маркировка и самозапрет вызовов с иностранной нумерацией, НУЦ; с 01.09.2027 — не более 20 карт на физлицо.
- L109Федеральный закон № 86-ФЗ «О Центральном банке РФ». Ст. 74 — меры Банка России к кредитным организациямред. 04.08.2026
Штраф до 0,1% минимального уставного капитала, ограничение операций до 6 месяцев; за нарушения прав потребителей (353-ФЗ) — до 0,1% капитала, не менее 100 тыс. ₽.
- L110Банк России. Методические рекомендации № 3-МР по ИБ при разработке и применении ИИ на финансовом рынке16.06.2026
Прил. 5: политика ИБ для ИИ; п. 5 — повышение знаний работников; п. 9 — ответственность; п. 10 — требования к общедоступным ИИ-сервисам; п. 13 — маркировка. Рекомендательный документ. Не путать с 3-МР от 06.03.2025.
- L111Банк России. Методические рекомендации № 2-МР по пентестам и анализу уязвимостей22.01.2025
П. 1.8: в техническом задании на тестирование указать факторы риска для работников (угрозы, шантаж, личные соцсети) и условия немедленной остановки.
- L112Банк России. Кодекс этики в сфере разработки и применения ИИ на финансовом рынке (ИН-016-13/91)09.07.2025
П. 4.4 — маркировка контента генеративных моделей; п. 5.6 — противодействие утечкам при применении больших генеративных моделей сотрудниками.
- L113Федеральный закон № 126-ФЗ «О связи». Ст. 44 п. 1.1, ст. 44.1, 44.1-1, 45 пп. 9–10, 46 пп. 8–9.1, 17 — корпоративные SIM, рассылки, массовые вызовыред. 20.02.2026; нормы 41-ФЗ с 01.06–01.09.2025
SMS-рассылка и массовые вызовы — только с предварительного согласия абонента; номер передаётся неизменным; звонки юрлиц маркируются; корпоративные SIM — сведения о пользователях в ЕСИА.
- L114Федеральный закон № 63-ФЗ «Об электронной подписи». Ст. 10 — обязанности владельца ключа ЭПред. 31.07.2025
Уведомить УЦ о компрометации ключа не позднее 1 рабочего дня; не использовать скомпрометированный ключ.
- L115Федеральный закон № 243-ФЗ. «О поддержке развития технологий искусственного интеллекта в РФ»26.07.2026, с 01.09.2026; ст. 5 (п. 3–5 ч. 2), 6 (ч. 2–5), 8–10 — с 01.03.2027
Большие фундаментальные модели от 1 млрд параметров; случаи «только суверенных или национальных моделей» определит Правительство, переход до 01.09.2032; ст. 9 — возможность, а не обязанность маркировки; ст. 11 — ответственность по общим нормам.
- L116Президент РФ. Указ № 490 — Национальная стратегия развития ИИ до 2030 г.10.10.2019, ред. Указа № 124 от 15.02.2024
Определения больших генеративных моделей и доверенных технологий ИИ; принцип безопасности — предупреждение раскрытия ПДн и информации ограниченного доступа (п. 19 «б»).
- L117Альянс в сфере ИИ. Кодекс этики в сфере ИИ; рекомендации по цифровым имитациям людей26.10.2021; апрель 2024
Цифровая имитация живущего человека — только при явно выраженном согласии и с маркировкой.
- L118Федеральный закон № 572-ФЗ. Об идентификации и аутентификации с использованием биометрических ПДн29.12.2022, ред. 28.12.2024
Запрет аутентификации, требующей трансграничной передачи биометрии (ч. 21 ст. 3); ограничения биометрии в ИС организаций (ст. 15).
- L119Государственная Дума. Законопроект № 1288702-8 — отягчающее обстоятельство «с использованием дипфейков» (ст. 63 УК)внесён 14.07.2026, на рассмотрении
Отзывы Правительства и ВС сдержанные; ВС предлагает делать дипфейк признаком отдельных составов.
- L120Государственная Дума. Законопроекты № 718538-8 (УК, подмена личности) и № 718834-8 (охрана голоса в ГК)внесены 16.09.2024, на рассмотрении
Правительство: по 718538-8 — «требует существенной доработки»; по 718834-8 отзыв отрицательный — голос уже охраняется как биометрия и фонограмма.
- L121ФАС России; Федеральный закон № 38-ФЗ «О рекламе». Руководство «Понятие рекламы» (приказ № 821/23); ст. 18 38-ФЗ14.11.2023
Признаки рекламы по руководству ФАС. Учебная рассылка работникам, как правило, не реклама — вывод по аналогии; риск — если имитируется реальная рекламная акция и рассылка идёт на личные номера.
- L122Федеральный закон № 323-ФЗ «Об основах охраны здоровья граждан». Ст. 13 — врачебная тайнаред. 04.08.2026
Распространяется на всех, кому сведения стали известны при исполнении «иных обязанностей» (ИТ, регистратура, подрядчики).
- L123Минздрав России. Приказ № 209н — ведение медицинской документации в форме электронных документов25.03.2026, с 01.09.2026 до 01.09.2032
ЭМД подписывается УКЭП медицинского работника (так же было по приказу № 947н с 01.02.2021).
- L139Минцифры России. Позиция о ст. 272.1 УК и работе ИБ-специалистов28.07.2025
Ст. 272.1 УК «не ограничивает работу специалистов по ИБ» при законных основаниях. Страница Минцифры формируется скриптом; текст сверен по копии. Ссылки нет: сайт Минцифры использует сертификат НУЦ Минцифры и без него не открывается в Chrome, Firefox и Safari; страница — в разделе «Официальная позиция» на digital.gov.ru.
- L140Роскомнадзор (зеркало RPPA). Рекомендации операторам после анализа скомпрометированных баз08.08.2023
Рекомендации РКН 2023 года: минимизация; раздельное хранение данных работников и клиентов; поручение обработки третьим лицам «не снимает с оператора ответственности, но снижает контроль». Страница на сайте РКН недоступна, ссылка — копия текста.
- L153Конституция РФ. Ст. 23 — неприкосновенность частной жизни, тайна перепискидействует
Право на тайну переписки и иных сообщений; ограничение — только на основании судебного решения.
- L154УК РФ; Федеральный закон № 251-ФЗ. Ст. 138 — нарушение тайны переписки, телефонных переговоров и иных сообщенийч. 2 в ред. 251-ФЗ от 26.07.2026
Ч. 1 — штраф до 80 тыс. ₽ и другие наказания; ч. 2 (служебное положение, корысть, группа) — до 4 лет лишения свободы.
- L155Федеральный закон № 126-ФЗ «О связи». Ст. 63 — тайна связидействует
Тайна сообщений, передаваемых по сетям электросвязи; обязанности операторов связи. Для корпоративной почты работодателя — рамка, а не прямая норма.
- L156Трудовой кодекс РФ. Ст. 312.3 и 312.6 — взаимодействие с дистанционным работником; оборудование и средства защитыв ред. 407-ФЗ от 08.12.2020; ред. ТК от 25.05.2026
Ст. 312.6: работодатель обеспечивает дистанционного работника оборудованием, ПО, средствами защиты информации; работник может с согласия или ведома работодателя использовать своё оборудование с компенсацией. Ст. 312.3: ознакомление с ЛНА — в том числе обменом электронными документами.
- L157Правительство РФ. Постановление № 79 — лицензирование деятельности по технической защите конфиденциальной информации03.02.2012, ред. 27.12.2024
Перечень лицензируемых работ и услуг по технической защите конфиденциальной информации. Расходы засчитываются в условие ч. 3.4-2 ст. 4.1 КоАП, только если работы выполнял лицензиат; организации из Указа № 250 привлекают к мероприятиям по ИБ только лицензиатов (п. 1 «в»).
- L158Правительство РФ. Постановление № 1912 — переход субъектов КИИ на доверенные программно-аппаратные комплексы14.11.2023, пп. 1–2 с 01.09.2024
Переход на доверенные программно-аппаратные комплексы до 01.01.2030; с 01.09.2024 нельзя использовать недоверенные ПАК, приобретённые после этой даты, без заключения Минпромторга.
- L159Банк России. Положение № 779-П (операционная надёжность НФО); проект положения взамен 779-П15.11.2021; ред. 7221-У; проект — обсуждение до 09.10.2026
Меры против внутреннего нарушителя (включая работников поставщиков с доступом), зависимость от ключевых работников, удалённая работа — для НФО; МФО — с 01.01.2028 (по проекту). Сроки 7221-У по первоисточнику не проверены. Аналог 850-П для банков (850-П заменило 787-П).
- L160Гражданский кодекс РФ; Федеральный закон № 7-ФЗ «О некоммерческих организациях». Ст. 50 и 123.21 ГК; ст. 7.1 7-ФЗ — коммерческие и некоммерческие организации, учреждения, госкорпорациидействует
Учреждение, в том числе государственное и муниципальное, — некоммерческая организация (ст. 123.21 ГК); госкорпорация — НКО (ст. 7.1 7-ФЗ); ГУП и МУП — коммерческие организации (ст. 50 ГК). От этого зависит, кто платит по ч. 10–18 ст. 13.11 КоАП: юрлицо или должностное лицо.
- L161КоАП РФ. Ст. 23.1 ч. 3 абз. 4 и 508-ФЗ — подсудность дел по ст. 13.11 в отношении юрлиц508-ФЗ от 28.12.2025, с 01.01.2026
П. 12 ст. 1 508-ФЗ исключил ст. 13.11 из абз. 4 ч. 3 ст. 23.1 (дела, рассматриваемые арбитражными судами), куда её внёс 420-ФЗ с 30.05.2025. С 30.05 по 31.12.2025 дела по ст. 13.11 в отношении юрлиц и ИП рассматривали арбитражные суды; с 01.01.2026 — судьи судов общей юрисдикции.
Практика и статистика
- L124Верховный Суд РФ. Постановление № 5-АД25-119-К2 (Минтруд России, ч. 1 ст. 13.11 КоАП)21.01.2026
Единоличное постановление судьи ВС Переверзевой И.Н. в порядке пересмотра вступивших в силу постановлений (не Пленум и не Обзор) — убедительная, но не обязательная позиция. Факты — утечка 27.11.2023, до 420-ФЗ; квалификация по ч. 1 ст. 13.11 в прежней редакции. Штраф 100 тыс. ₽ оставлен в силе: взлом через подрядчика не освобождает оператора, который не доказал внутренний контроль и меры по ст. 18.1, 19, 22.1; утечка подтверждена лишь после запроса надзорного органа.
- L128Роскомнадзор. Итоги Дня открытых дверей 14.08.202618.08.2026
«Количество протоколов по утечкам не увеличилось»; проверено около 160 тыс. ресурсов, признаки нарушений почти на 90%.
- L129Роскомнадзор. Доклад о федеральном госконтроле за обработкой ПДн за 2025 год04.03.2026
14 внеплановых КНМ, 0 плановых; 5 штрафов на 462 тыс. ₽; 211 333 консультирования. Протоколы по утечкам сюда, по-видимому, не входят.
- L141Банк России. Обзор операций без добровольного согласия клиентов за 2025 год13.02.2026
29 307,6 млн ₽ (+6,4%), 1 570,97 тыс. операций (+31,2%, частично из-за сервиса для пострадавших с 01.10.2025); возврат 5,9%; юрлица — 1 054,4 млн ₽ (3,6%), 373,2 тыс. ₽ на операцию; по ч. 3.13 ст. 8 возмещено 3,16 млн ₽.
- L142Банк России. Обзор операций без согласия, I квартал 20262026
495 761 операция на 7 397,9 млн ₽, возврат 5,7%; юрлица — 818 операций на 573,3 млн ₽ (7,8%); атаки с социальной инженерией — 19 151 (+37,52%).
- L143Банк России. Обзор операций без согласия, II квартал 202604.08.2026
458 655 операций на 7 350,7 млн ₽, возврат 7,0%; юрлица — 707 + 73 = 780 операций на 796,5 + 34,9 = 831,4 млн ₽ (11,3%, около 1,07 млн ₽ на операцию — расчёт). Таблица «Основные типы компьютерных атак»: социальная инженерия — 28 678 (+49,75%), около 97,5% из примерно 29 401 (расчёт). Таблица входит в обзор операций без согласия клиентов финансовых организаций (в основном физлиц); это не статистика атак на организации.
- L144МВД России. Статистические сведения о состоянии преступности в 2025 году29.01.2026
ИТ-преступлений на 11,8% меньше; компьютерная информация −42,2%; дистанционные кражи −23,6%; мошенничества −9%. Абсолютного числа и доли в преступности в релизе нет.
- L145МВД России. Состояние преступности, январь–август 202617.09.2026
ИТ-преступления −32%; компьютерная информация −40,4%; абсолютного числа в релизе нет.
- L147Судебный департамент при ВС РФ. Форма 10-а за 2024 год — осуждённые по ст. 274.1 УК2025
77 осуждённых, из них 64 — по ч. 4 (групповые и с использованием служебного положения).
- L150F6. «Слабое звено»: анализ мошенничества 202517.02.2026
Оценка F6, а не официальная статистика: по данным 10 банков, более 94% инцидентов с хищениями у клиентов — социальная инженерия.
Рамки
- F1
- F2
Исследования и данные
- S1МегаФон, Лаборатория Касперского. Тренировочные фишинговые рассылки MegaFon Security Awareness и Kaspersky ASAP, 2024–202607.09.2026
Данные чужих платформ, не AVAREANGE. 43% открыли письмо, 22% открывших перешли по ссылке, 11,3% ввели учётные данные (база в релизе не названа; «из перешедших» — наше прочтение), 48% получателей перешли по ссылке с темой «Необходимо согласование запроса». После регулярного обучения — 1,5% переходов и 0,3% компрометации.
- S2BI.ZONE. Threat Zone 202605.02.2026
64% целевых атак на организации России и СНГ начинались с фишингового письма (годом ранее 57%).
- S3Positive Technologies. Актуальные киберугрозы для России: 2026 (CODE RED)08.10.2025
Социальная инженерия — в 60% успешных атак; 56% успешных атак привели к утечке, 40% — к нарушению основной деятельности. Период 01.07.2024–26.09.2025. Ссылка ведёт на копию страницы в веб-архиве: ptsecurity.com использует сертификат НУЦ Минцифры и без него не открывается в Chrome, Firefox и Safari.
- S4InfoWatch, ЦИРКОН. Сорванные сделки и аудит ИБ: сколько стоят утечки информации16.01.2025
Средний ущерб от утечки — 11,5 млн ₽, максимум — более 41 млн ₽. Средний и крупный бизнес без крупнейших компаний.
- S6F6. Киберугрозы-2025: F6 назвала основные тренды вымогателей, утечек и фишинга16.12.2025
Первоначальный выкуп за расшифровку в 2025 году — в среднем 4–40 млн ₽; для малого и среднего бизнеса — 0,24–4 млн ₽.
- S9Ведомости& (данные Сбера). Дипфейк: ловушка для доверчивых10.06.2026
В 2025 году случаев мошенничества с дипфейками в мессенджерах стало в 10 раз больше; «фейк-босс» — самая популярная схема. Оценка «Сбера», методика не раскрыта; суммы ущерба и вероятности нет.
- S10ГК «Солар». Сотрудники российских компаний и общедоступные нейросети04.02.2026
Объём данных, отправляемых в общедоступные нейросети, за 2025 год вырос в 30 раз; около 60% организаций без политики использования ИИ. Трафик 150 компаний.
- S11«Информзащита». Утечки через несанкционированный ИИ17.07.2026
20% организаций с утечками связали их, хотя бы частично, с несанкционированным ИИ (годом ранее около 12%).
- S13Verizon. Data Breach Investigations Report 2026, Executive Summary2026
Мировые данные. Человеческий фактор — в 62% утечек; медианная доля кликов в голосе и SMS на 40% выше, чем в почте (35 кампаний); 45% сотрудников регулярно пользуются ИИ; 67% заходят в ИИ-сервисы с некорпоративных аккаунтов; третьи стороны — в 48% утечек.
- S16Verizon. Data Breach Investigations Report 20242024
Мировые данные симуляций: о фишинге сообщили 20% пользователей, из кликнувших — 11%; медиана до клика — 21 секунда.
- S18Verizon. Data Breach Investigations Report 20252025
Мировые данные. Недавно обученные сотрудники сообщали о фишинге в 21% случаев против базовых 5% (в 4 раза чаще); на долю кликов обучение влияло слабо — около 5% относительного эффекта. Человеческий фактор — в 60% утечек.
- S19Ho G. и др., IEEE S&P. Understanding the Efficacy of Phishing Training in Practice2025
Рандомизированное исследование в одной организации здравоохранения: встроенное обучение снижало долю провалов лишь на 1,7 п. п.; за 8 месяцев 56% сотрудников хотя бы раз перешли по фишинговой ссылке; доля провалов в кампаниях менялась от 1,82% до 30,8% в зависимости от легенды письма.
- S20ГК «Солар». Почти 40% обращений сотрудников к нейросетям содержат конфиденциальные данные10.08.2026
Телеметрия DLP на пилотах «Солара» (около 12 000 обращений, 150 организаций, январь–июнь 2026): 38% обращений к общедоступному ИИ содержали конфиденциальные данные, из них 41% — исходный код и конфигурации, 11% — пароли, токены и ключи.
- S21Сбер (С. Кузнецов, интервью РИА Новости). Ущерб от мошенничества с дипфейками в 2026 году03.09.2026
За полтора года число дипфейков в России выросло в 26 раз; ущерб от такого мошенничества с начала 2026 года превысил 2 млрд ₽ по стране. Устная оценка, методика не раскрыта.
- S22BI.ZONE. Атаки через подрядчиков: доля высококритичных инцидентов03.07.2026
Доля высококритичных инцидентов, связанных с атаками через подрядчиков, выросла с 15% в 2024 году до 30% в 2025-м.
- S23IBM, Ponemon Institute. Cost of a Data Breach Report 20252025
Мировые данные. В 16% утечек атакующие использовали ИИ (чаще всего ИИ-фишинг и дипфейк-имперсонацию); 20% организаций пострадали от утечек с участием теневого ИИ; 63% не имеют политики управления ИИ или ещё её разрабатывают.
- S24BI.ZONE. Threat Zone 2026: ИИ в целевых атаках05.02.2026
По оценке BI.ZONE, ИИ используется примерно в 1% целевых атак — для фишинговых документов и доработки кода.
Календарь
- A1National Cybersecurity Alliance. Cybersecurity Awareness Month 20262026
«Launched in 2004, the National Cybersecurity Alliance and Cybersecurity and Infrastructure Security Agency (CISA) lead the campaign every October». Тема 2026 года — «Don't Make It Easy for Them».
- A2SOC Forum. SOC Forum 20262026
27–28 октября, кластер «Ломоносов», Москва. Организаторы — ФСБ России и ФСТЭК России, соорганизатор — «Солар», при поддержке Банка России и Минцифры России. Форум проходит в рамках Российской недели кибербезопасности 26–30 октября; «в 2025 году Неделя приобрела статус общероссийской».
Рыночные источники проверены 26 сентября 2026 года, правовые — 27 сентября 2026 года по редакциям на 26.09.2026.